www.hi5.com falha de segurança…. entrar na conta de outros!!!

21, Maio, 2006

www.HI5.com
O http://www.hi5.com/ permite aos seus utilizadores trocarem mensagens com codigo html, e é pratica comum nessas mensagens incluírem imagens (”i mg src=”http://antoniocampos.no-ip.com/xpto.jpg” />”), existem sites espalhados pela internet que alojam imagens gratuitamente e inclusive fornecem o codigo html para que essa imagem possa ser incluida em qualquer pagina. Até aqui nada de novo…!!!
Quando alguem recebe uma mensagem enviada atraves do site é enviado um email a notificar o destinatario que recebeu a mensagem, nessa mensagem existe um link directo para a mensagem sem que o utilizador tenha que introduzir password ou username. Até aqui nada de novo…!!!
Enquanto dava uma vista de olhos nos logs de um dos servidores Web que administro, e que tem imagens alojadas que sao usadas em algumas das mensagens que alguns amigos meus enviam atraves do hi5 reparei que nos logs (do apache), quando alguem faz o GET da imagem fica o tal link (que acompanha a notificação de nova mensagem) fica registado no referer e com um simples copy\paste no browser tenho acesso ilimitado não só a mensagem em causa mas a toda a sua conta… Por isso caros amigos tenham cuidado com as mensagens que enviam nesse site porque podem ter surpresas menos agradaveis porque alguem pode andar a cuscar a vossa conta sem se aperceberem…

—————————–EDIT 17-10-2007————————————–

A forma de resolverem ou tentarem resolver os problemas que afectam as vossas contas é contactar directamente o hi5 através desta página www.hi5networks.com/contact.html e exporem o vosso problema, talvez o resolvam.

No caso de usarem o hotmail e estarem a tentar recuperar a password do hi5 vejam na pasta de lixo eletronico ás vezes as mensagens do hi5 vão para lá directas!

Em principio e visto haver imensas pessoas com problemas no hi5 vou apresentar aqui uma nova forma para tentarmos resolver os vossos problemas… metam este post nos favoritos e vão visitando a ver se ja tenho novidades!

—————————–EDIT 16-07-2007—————————————-
Muitos de vocês questionam porque é que não têm acesso ao HI5.com, a razão mais provavel e caso estejam a aceder ao hi5 da escola ou do trabalho é que o adinistrador do sistema informatico tenha bloqueado a acesso ao site! As razões podem ser muitas a mais comum é a perda de produtividade!!! Para “furarem” essas limitações tem que usar Web Proxies (o funcionamento depende de rede para rede) como descrito nos comentarios. Ou podem experimentar uma alternativa em Portugues que é o Kroow... que é na minha opinião é mais completo do que o HI5

————————————————-
E a pedido de varias familias uma tradução mal feita para ingles:

hi5.security hole:

www.hi5.com allows users to send messages to others users, and users can include on that messages html code including remote inclusion off images (”")… when a user receives a message he receives too a mail message with the new message notification and a direct link to the message without have to do login…

the problem: the server log keeps the GET and the REFERER for each request, and when the user click the mail link to the message he do the GET of the image on remote server, and the direct link to the message is keeped on the REFERER log, if you copy the link(on the REFERER) to the browser you have full control of the sender account..

—–


ABRIU O FÓRUM HI5-PORTUGAL.COM UMA COMUNIDADE PORTUGUESA DO HI5, AINDA ESTÁ NO INICIO REGISTEM-SE E CONTRIBUAM, EU JÁ ESTOU LÁ A TENTAR AJUDAR E SER AJUDADO. O HI5-PORTUGAL É PARA NOS ENTREAJUDAR-MOS E PARTILHAR-MOS TUDO O QUE SABEMOS SOBRE O HI5.

Antonio Campos Noticias, Vulnerabilidades

Site sobre BadWare – Software prejudicial e que viola a privacidade dos seus utilizadores

15, Maio, 2006

Aqui esta um site excelente sobre badware, entenda-se por BadWare todo e qualquer software que possa ser prejudicial ao computador ou que possa recolher informações pessoais acerca de quem usa o computador onde esta instalado

Mais uma vez é nao é coincidência todos os softwares mencionados neste site correm exclusivamente em plataformas Windows…

http://www.stopbadware.org/

Antonio Campos Inutilidades

Como mudar HostName (nome do computador) em Linux

11, Abril, 2006

A pedido de varias familias vou explicar como se muda rapidamente o nome do computador que esta a correr linux ;)

no meu exemplo vou usar como editor de texto o vi, podes usar o que estiveres mais vontade

Necessitamos de privilegios de root basta, se estiveres a usar um gestor de janelas abre um janela de “terminal” e escreve “su” quando for pedida uma password colocas a password de root
Agora vamos editar o ficheiro hosts escreve no terminal “vi /etc/hosts” o ficheiro deve ficar com o seguinte formato

# Do not remove the following line, or various programs
# that require network functionality will fail.
127.0.0.1 meunome.meudominio

* altera eunome.meudominio para o que quiseres

tens que editar tambem o ficheiro “/etc/sysconfig/network” para issso escreves no terminal “vi /etc/sysconfig/network” vais ter um ficheiro com o formato

NETWORKING=yes
HOSTNAME=meunome.meudominio

mais uma vez alteras o meunome.dominio para o que quiseres tem é que ser igual ao que colocaste no hosts senao quando o sistema arrancar vai dar um erro, que nao me lembro bem qual…. :(

escreve no terminal o seguinte “echo meunome.meudominio > /proc/sys/kernel/hostname” tudo na mesma linha e executa…

agora é só reiniciar todos os serviços de rede e já tens o nome do teu computador alterado, se for mais facil reinicia o computador…

Antonio Campos Sem categoria

Fedora Core 5 Released (Mirrors Portugal)

22, Março, 2006

Para todos aqueles que querem começar no Linux no seu computador de trabalho, ou querem só uma optima alternativa ao Windows ou ainda para aqueles que como eu querem conseguir “mandar” no seu computador, já está disponivel para download o Fedora Core 5, melhor ainda já existem mirrors nacionais onde se pode fazer download deste sistema operativo. É bastante completo a instalação default já tem incluido tudo que um comum utilizador do computador pode exigir (OpenOffice 2,aplicações multimedia, etc) e também um conjunto de programas para os utilizadors mais avançados (Xen, Apache 2.2, MySQL5 e PostGreSQL 8.1, Geronimo, etc), para além do excelente aspecto gráfico e da fiabilidade dos sistemas *nix.

Alguns dos mirrors portugueses são

ftp://tux.cprm.net/pub/ftp.redhat.com/fedora/linux/core/5/i386/iso/

ftp://ftp.fct.unl.pt/linux/fedora/core/5/i386/iso/

http://glua.ua.pt/mirrors/fedora/core5/

Se fizer download do Fedora Core 5 apartir de qualquer destes sites o download é contabilizado como NACIONAL pelo nossos ISP’s que teimam em diferenciar trafego.

LISTA COMPLETA DE MIRRORS

A página oficial do Fedora é http://fedora.redhat.com/

Antonio Campos Sem categoria

A nova ferramenta de validação do Windows já foi contornada (Windows Genuine Advantage)

15, Março, 2006

Após o lançamento do ultimo update da Microsoft Ferramenta de validação do Windows Genuino (Windows Genuine Advantage (WGA) Validation Tool), os utilizadores de Windows não genuinos ficaram impossibilitados de fazerem updates (não pagas não usas ;) ). Não foi necessário muito tempo até alguém ter disponibilizado ao público a forma de contornar essa situação.

1- Abrir o Windows Update

2- Quando aparecer o quadro em que tem que escolher “rapida” ou “personilizada” ir ao menu “Ferramentas”–> “opções de internet” –> “segurança” e colocar o nivel de segurança da zona Internet em “Alta” e clicar em OK

3- No Windows Update escolher uma das opções. Vai aparecer no topo do Internet Explorer um aviso a dizer que um controlo Activex foi bloqueado.

4- Serão mostrados agora os updates como de uma versão original se tratasse.

5- Repor as definições de segurança conforme estavam anteriormente.

6- Instalar os updates “normalmente”

Este artigo não pretende incentivar a pirataria nem mostrar como se ultrapassa uma regra imposta pela Microsoft. E preparem-se que no Windows Vista as validações dos produtos será mais rigorosa…

Se quando compraram o computador este já vinha com o sistema operativo e o mesmo é pirata a Microsoft dá a oportunidade a quem foi ENGANADO de adquirir o mesmo produto a um custo inferior ao custo de mercado (LINK). Tem mesmo a possibilidade de adquirir o sistema operativo GRATUITAMENTE, basta que sigam as instruções quando aparecer a mensagem a dizer que o Windows que estão a usar não é genuino.

Aposto que não gostavam de trabalhar de borla, os outros também não. Com uma versão genuina do windows tem acesso a ferramentas e ajudas que nem sonham que existem, deem uma vista de olhos no site da Microsoft e vejam o que oferecem a quem usa Windows genuino. Para quem não quer pagar podem sempre optar por sistemas livres os tão conhecidos *nix existem para todos os gostos e necessidades (http://www.linux.org/). Neste momento é tão ou mais facil instalar um linux para desktop que um Windows já para não mencionar na segurança e estabilidade do Linux, mas isso é outra história, mas teem de começar a pensar porque ainda este ano estará ai o windows Vista, e a pirataria pode estar perto de dias muito dificeis…

Antonio Campos Sem categoria