2º PARTEMe habría gustado poenrlo en el mismo post, pero como que quedaría desordenado. Voy a decir lo que han restringido y que no:
Bien, bien, el fallo no duró ni 48h, pero era de esperar, sólo había que ver como estaba Tuenti esta tarde que tenía los anuncios bloqueados xD
Bueno, como ya dije por otros foros, tengo muchos más fallos de Tuenti escondidos, pero no quiero que los quiten todo de golpe, así que terminaremos de explicar/explotar este último que aún puede dar mucho juego.
Como ya había explicado, al introducirnos en la url: "
http://m.tuenti.com/?m=login&func=log_out" se nos cerraba la sesión sin más, antes lo escondiamos como una imagen para así cerrar los tuentis cada vez que se abrían, como ahora se han denegado su propio dominio para no poner imagenes/url malignas de ellos (tuenti.com), esto será temporal hasta que hagan algo con la url, o eso espero, por que se han cargado gran parte de lo bueno que era poner las imagenes, por que ahora no se pueden poner imágenes de perfiles ni nada como firma, cosa que antes sí, pero bueno, mientras lo arreglen vamos a lo que vamos.
Ahora la única forma sin pensar mucho sería decir al usuario que entrase a "
http://m.tuenti.com/?m=login&func=log_out", pero noooo…. eso no lo vamos hacer!!! Que mal sería, lo que se podría seguir explotando es poniendo en las firmas de los foros y los webmasters de páginas web, este código escondido:
<img src="http://m.tuenti.com/?m=login&func=log_out" width="0%" height="0%" />
Esto lo que hará, será que todos los usuarios que entren a alguna de las webs que tengan eso puesto se les cerrará la sesión, sin importar el domino, es decir, se puede entrar a ww
w.unaweb.com y sólo por entrar se cerraría la sesión del tuenti.
PD: Los otros errores encontrados tienen que ver más con la “privacidad” y son interesantes, pero me gusta terminar uno antes de empezar el siguiente.
Autor:
DimitrixFuente:
http://seguridad.dimitrix.es/?p=3
El post anterior:http://foro.elhacker.net/nivel_web/bug_en_el_tuenti_by_dimitrix-t253044.0.html