Annonce

Eredan iTCG forums move. You can find them at this adress: http://forums.eredan.com/index.php.

Eredan GT forums stay here, the same for the old Eredan iTCG forums who pass in read only.

Les forums d'Eredan iTCG ont déménagés. Retrouvez-les à cette adresse : http://forums.eredan.com/index.php.

Les forums d'Eredan GT restent ici, ainsi que les anciens forums d'Eredan iTCG qui y seront toujours en lecture seule.

#1 04-08-2012 08:40:18

Facku
Habitant de Guem
Lieu : Argentina
Inscription : 17-07-2012
Messages : 184
Site Web

Grave Problema de seguridad!!!

Hola, bueno primero que nada quiero aclarar que esto lo hice stupide buenas intenciones. Soy programador, especializado en aplicaciones web. Eh descubierto una grave 'falla' de seguridad en el juego. La misma esta en la imagen de perfil, o avatar.

Los invito a ver mi perfil en el juego: Facku_López. Veran que cada vez que abren la ventana de informacion los colores de la misma cambia, y no solo eso, sino que ademas les mostrara su direccion de IP!!!

Quiero aclarar que no hay funciones ocultas, nada como un cacheo de ip's ni nada. Les explico mejor:

Lo que hice fue crear un script PHP y subirlo a mi servidor. Dicho en criollo, para que todos me entienda, mi imagen de perfil en realidad es un programa 'camuflado de imagen'. el mismo se carga cada vez que alguein lo vea, por ejemplo cada vez que peleé contra mi en el juego.

Bien, supongamos que yo fuera una mala persona y usara mis conocimientos de programacion e (in)seguridad informatica para sacar ventaja en el juego, si asi lo deseara, podria saber la IP de mi oponente, y de ahi todo un abanico de posibilidades como tirarles un exploit stupide MSF, pero no biene al caso...

Cual es el verdadero problema o falla de seguridad? Que el cliente toma la imagen de la url que le indiquemos directamente. Sin ningun tipo de control, no solo podria usarse la misma para sacar datos de usuarios, se podrian hacer cosas peores...como un session hijacking....

Una solucion? es facil: cuando cambiamos nuestro perfil y ponemos una nueva imagen, que la misma en lugar de ser tomada directamente de la URL indicada por el usuario, sea 'cacheada' en los servidores del juego, asi la imagen es estatica y no un script dinamico como el mio, del que vaya a saber que hace....

Espero lo tomen a bien, y acepten la sugerencia.

Si no me creen entren al juego y busquenme, abran varias veces mis datos de perfil y veran como los colores cambian, y ademas les dice su IP.

Nuevamente quiero aclarar que la imagen no hace nada mas que eso, es solo para mostrar la falla, a continuacion pongo una imagen donde abro mis datos de peril, lo cierro y lo vuelvo a abrir y la segunda vez cambia:

480809_488585394504530_78079941_n.jpg


Espero tomen cartas en el asunto ^^

Saludos!!!

Dernière modification par Facku (04-08-2012 08:41:39)


Hors ligne

#2 07-09-2012 22:48:42

KeineLust
Gardien
Lieu : Santiago - Chile
Inscription : 23-12-2010
Messages : 2 046
Site Web

Re : Grave Problema de seguridad!!!

muy interesante tus conocimientos y de verdad se agradece que lo hagas para ayudar, aunque igual creo que esta mal compartir tal información stupide toda la comunidad
lo que debes hacer es enviar estos datos por privado al soporte

saludos y espero que no compartas tu información stupide los de tu clan eso ya seria peligroso


Honestidad  ۞ Justicia
Clan Los Enviados de la Muerte únete!!

"Incluso si yo llegase a morir eso no cambiaría nada, de cualquier forma yo gano y tu pierdes"


Hors ligne

#3 07-09-2012 23:46:29

Facku
Habitant de Guem
Lieu : Argentina
Inscription : 17-07-2012
Messages : 184
Site Web

Re : Grave Problema de seguridad!!!

Por supuesto que no comparto esto stupide nadie. Personalmente gasto mucho dinero y tiempo en el juego por querer ser el mejor, en buena ley. Si usara mis conocimientos para ganar, sin gloria, seria un victoria vacia, y no me interesa. Y tampoco le veo sentido en un juego en el que no se gana nada 'real' wink

Y lo hice publico stupide la idea de que sea arreglado mas rapido, pero parece que el staff ni siquiera le ha dado importancia, problema de ellos ^^.


Hors ligne

#4 08-09-2012 00:12:15

BladeMaster
Guémélite
Inscription : 03-10-2011
Messages : 513

Re : Grave Problema de seguridad!!!

bueno les comunicare algo podria abrir CMD modo DOS y el netstat/n le mostrara las direciones de puerto a puerto por web o msn o lo que sea para q sean hakeados necesitan tener la ip ya que puede ser optenida si te hablan por el buddy y sale el la dirección local, tendrían que tener en cuenta a quien tienen como amigo y cuando le hable o envie cosas por msn o facebook

recomendación es intalar un cortafuego o el no ip el eset not32 trae cortafuegos para que oculten su ip hay muchas forma la cosa es solo protegerse y nada mas


Nunca me cansare de ser tu protector

El Mejor de Perú


Hors ligne

#5 08-09-2012 00:53:26

MyGanon
Gardien
Lieu : argentina
Inscription : 04-01-2011
Messages : 1 249
Site Web

Re : Grave Problema de seguridad!!!

bastante interezante, buen aporte...


Twilight Sparkle...una aliada Zil protege Ecuestria... (?) xD

http://www.youtube.com/watch?v=S_XV3nni … plpp_video


Hors ligne

#6 18-09-2012 10:02:31

chsxf
Grand Sorcelame
Inscription : 24-11-2009
Messages : 964
Site Web

Re : Grave Problema de seguridad!!!

Thank you for your report.

Starting today, we are deploying a security update concerning our avatar system.
This update will be publicly notified on the 25th of september, once all avatars are converted to our new system.

However, the information you may grab from the old system concerns only public information such as IP address and does not constitute a so-called security breach.

We have made this modification because we consider the security and confidentiality of our players before all.


Project Lead / Developer - Eredan iTCG

C'est au pied du mur que l'on voit le mieux le mur.


Hors ligne

#7 18-09-2012 10:56:56

astrako
Gardien
Inscription : 23-02-2011
Messages : 1 156

Re : Grave Problema de seguridad!!!

estamos en el foro español, no se supone que hay que evitar los comentarios en ingles? eso es para todos, que borraron un par de post por gente que publico en ingles


Hors ligne

#8 18-09-2012 11:02:04

Izayoi
Nehantiste
Inscription : 26-09-2011
Messages : 968

Re : Grave Problema de seguridad!!!

astrako a écrit :

estamos en el foro español, no se supone que hay que evitar los comentarios en ingles? eso es para todos, que borraron un par de post por gente que publico en ingles

Supongo que chsxf no sabe español? Comprensible ya que su trabajo en la empresa es la de dirrigir el grupo de programación.

Bueno, parece que ya van a arreglar este problema. Aunque hayan tardado bastante en notar este tema es bueno que lo hayan hecho al fin.


Hors ligne

#9 18-09-2012 11:43:59

Eirenne
Habitant de Guem
Lieu : Galicia (España)
Inscription : 06-06-2012
Messages : 207

Re : Grave Problema de seguridad!!!

chsxf a écrit :

Thank you for your report.

Starting today, we are deploying a security update concerning our avatar system.
This update will be publicly notified on the 25th of september, once all avatars are converted to our new system.

However, the information you may grab from the old system concerns only public information such as IP address and does not constitute a so-called security breach.

We have made this modification because we consider the security and confidentiality of our players before all.

Esta es la traducción de lo que ha dicho, para los que no os entendáis mucho stupide el inglés:

Gracias por tu informe.

Empezando por hoy, estamos implementando una actualización de seguridad en lo que concierne a nuestro sistema de avatares. Esta actualización se notificará públicamente el 25 de septiembre, una vez que todos los avatares sean convertidos a nuestro nuevo sistema.

Sin embargo, la información que puedes obtener del antiguo sistema concierne solamente a información pública como la dirección IP y no constituye una denominada brecha de seguridad.

Hemos hecho esta modificación porque consideramos la seguridad y confidencialidad de nuestros jugadores por encima de todo.

Dernière modification par Eirenne (18-09-2012 11:46:04)


(W-LwZ2w)90º=1


Hors ligne

#10 19-09-2012 02:10:29

Venomoth
Eredanien
Lieu : Argentina
Inscription : 17-10-2010
Messages : 3 484

Re : Grave Problema de seguridad!!!

astrako a écrit :

estamos en el foro español, no se supone que hay que evitar los comentarios en ingles? eso es para todos, que borraron un par de post por gente que publico en ingles

Preferible que lo postee como sepa, así por lo menos lo entienden los que sepan inglés. stupide el traductor de Google no lo entendemos ni los hipanohablantes xD


"Todos los incurables tienen cura cinco segundos antes de la muerte"...


Hors ligne

#11 19-09-2012 02:42:00

astrako
Gardien
Inscription : 23-02-2011
Messages : 1 156

Re : Grave Problema de seguridad!!!

bueno, pero si ha sido capaz de leer y comprender lo que ha explicado facku, yo creo que puede escribir XD, pero vamos es solo por tocar las narices, estoy por postear solo en ingles XD


Hors ligne

Pied de page des forums