Hola,
Me gustaria compartir un par de descubrimientos que hice de un sevicio que llego a mi region de Chile, este nuevo servicio ofrece peliculas bajo demanda y contenido en vivo(Cinepolis KLIC).
He estado usando este servicio unos dos meses, pero me llamo la atencion un dia que estaba depurando una API con Wireshark en un entorno de pruebas que hice, mi sorpresa fue que este servicio de streaming no cifra sus contenidos o son tan despistados que dejan las URL al publico en contenidos de prueba que usan internamente.
Haciendo uso de Wireshark note que al querer ver un contenido en este sitio mostraba una liga de CloudFront, repito, sin encripcion, pero mi sorpresa fue que estas mismas ligas las reutilizan para todos sus eventos, eventos ya sean gratis o bajo costo.
Estas fueron las ligas que consegui:
Pruebas internas 1:
https://d17lgdx4t7a4od.cloudfront.net/out/v1/9143d1b1e45440b99f1fdc3a6a50c210/index.m3u8
Pruebas Internas 2:
https://d14a5mi0m64mw7.cloudfront.net/out/v1/fe2c73b077e34db39935b9f034011f1e/index.m3u8
Y aqui quiero explicar el por que de mi titulo, haciendo referencia a malas practicas..
Si nos metemos a un navegador web y nos vamos a la consola podremos ver todas las llamadas del network, este sitio de streaming tiene contenidos internos (de prueba?) donde usan URLs productivas de sus canales en vivo y pude conseguir su programacion en vivo gratis:
Fox Sports:
https://d1vrg6rn26nj6b.cloudfront.net/out/v1/fed472591e3640f88cf102401538e017/index.m3u8
Eventos?
https://d2nm8f3btwee81.cloudfront.net/out/v1/c24942267e30434999c3819397031ecc/index.m3u8
https://d2huzquve1hjkk.cloudfront.net/out/v1/317d20f5892e420a865e06f14f287fd8/index.m3u8
ClaroSports:
https://d3q84yclyte826.cloudfront.net/out/v1/47af0926366f47cea7661fa9c13ff203/index.m3u8
Hoy en dia estas malas practicas pueden tener repercuciones grandes, mas si a nuestros equipos de QA se les olvida quitar del ojo publico sus entornos de prueba.
Seguire investigando mas esta plataforma y estare subiendo mis nuevos descubrimientos.
Hack the planet!