Vulnerabilidad en Taiper.com
Taiper es un servicio creado por jóvenes peruanos para facilitarnos la vida a todos los twitteros dándonos la posibilidad de twittear y cambiar el estado del facebook via sms.
Aunque no lo e usado mucho reconozco su utilidad para muchos twitteros ya que fue una idea innovadora, pues taiper comenzó antes de que salgan los servicios de movistar para postear en twitter y facebook.
Personalmente no sabia que seguía funcionando , porque luego que salió el servicio de movistar anunciaron su cambio de servicio y todo eso ( me sentí desilusionado por que recién comenzaba a usar el servicio) y tengo claro y no movistar.
Bueeeno vallamos a la acción:
Taiper te permite postear en tu twitter y facebook de la siguiente manera:
1.- te registras.
2.- das permisos a la aplicación para que publique en tu Twitter o Facebook.
3.- mandas un sms a el numero de celular que ellos te brindan y tu publicación aparecerá en tu muro .
El punto que olvidaron fue validar si el que manda el sms verdaderamente es el dueño de la cuenta, pues no se puede confiar en la autenticidad del remitente del sms, pues por que como lo decía en otro post, se puede spoofear!!!, ósea falsificar el remitente, entonces que sucede si yo falsifico un sms con el numero de pepito y lo mando al servicio de taiper, entonces yo podré publicar en el muro de facebook y twitter que es propiedad de pepito ( lógicamente pepito tendría que estar registrado en taiper duh).
POC:
Primero mandamos un sms falso desde Lleida con el numero de la victima ( yo :D):
Y luego vemos que efectivamente se publica en la cuenta de twitter:
Lo mismo pasa con Facebook:
Una posible solución seria otorgar un pin a los usuarios y a la hora de postear tengan que también mandar el pin adelante de todo el mensaje, esa si seria una forma de validar.
Espero que se solucione esto pronto , pues este servicio aun me sigue interesando y se que a muchos también, saludos.
Los mejores blog del mundo
Etiquetas
Sigueme
Las mas bonitas
-
Hola queridos lectores, aquí les traigo algunas clases que se utilizan el el curso de Estructura de Datos, pero echas en python. Sin muc...
-
El 5 de noviembre tuve el honor de participar en el LimaHack 2011 que se llevo a cabo en la UPC (Lima-Perú), en el cual volví a ver amigo...
-
Ayer, los que tuvieron oportunidad de ir al Linux Week en la PUCP, pudieron ver la ponencia de Diego Escalante que nos hablaba y nos mostrab...
-
Bueno bueno , no es novedad estos últimos meses han sido muy duros para mi , entre exámenes finales y sentimientos de odio a profesores ( j...
-
E finlandés de 17 años, Julius “Zeekill” Kivimaki , está vinculado al grupo hacker Escuadrón Lagarto . Ha sido condenado por infiltrarse a...
-
¿Y que son privilegios SYSTEM? Como no vas a saber!!! Pequeño saltamontes. Windows tiene tres tipos de cuentas: las de administrador , q...
-
Si señores, este 5 de noviembre en la UPC se llevará a cabo el evento de hacking mas importante del Perú, el Lima Hack 2011 (9:00 am. - 5...
-
Llegue de Huancayo el día domingo en la tarde después de participar en el Hacksol 2011 y recién me doy tiempo para escribir una nueva entrad...
-
hace ya mucho tiempo antes de las elecciones veía con unos amigos que desde la pagina de infogob se pueden consultar los datos de cualquier ...
5 comentarios:
buen post =) asi ya no tendremos que comprar celulares que rodean los 900 nuevos soles xD
interesanto :B
Genial! descubriste una vulnerabilidad! y les comunicaste esto a los de Taiper.com? tal vez te premien con algo
Saludos cordiales.
Hola David , gracias por el comentario, si lo reporte y desde que tengo uso de razon no me respondieron haha
Publicar un comentario