LOADING...
Faça login e
comente
Usuário ou Email
Senha
Esqueceu sua senha?
Ou
Registrar e
publicar
Você está quase pronto! Agora definir o seu nome de usuário e senha.
Usuário
Email
Senha
Senha
Registre-se
Resultados de 1 a 7 de 7
  1. #1
  2. #2
    Membro Senior ShrekRussiaBR's Avatar
    Membro desde
    Feb 2018
    Localização
    Capital da República de Curitiba
    Posts
    14,762
    INTERESSANTE...

    Mas olha só que interessante...
    "Não se trata, portanto, de um cadastro de clientes, apenas um cadastro livre, para uso interno da companhia"

    E outra coisa que temos ficar atento:
    "O responsável pelo vazamento disse ao portal que conseguiu captar os dados ao alterar o ID de usuário na URL, prática conhecida como %u201Cimproper access control” (CWE-284), que permite aos invasores comprometer a segurança de domínios ou softwares ao obter privilégios ou executar comandos."

    Podemos concluir que alguém de dentro da empresa "vendeu" o ID para invadir e vazar os dados dos clientes em que consta o nome completo, telefone, e-mail, endereço, CPF/CNPJ. E o documento com o vazamento foi obtido pelo portal TecMundo por uma fonte anônima... Nada mal a "esquerda" agindo de forma infantil.... Enfim... está ficando cada vez mais comuns essas "vendas" de login/senha para "invadir"...

    Tá de Brincadeira esse povo.... Já não há mais Hacker como antigamente!

  3. #3
    Membro Senior LucasVS's Avatar
    Membro desde
    Oct 2012
    Posts
    887
    Quote Originally Posted by ShrekRussiaBR View Post
    INTERESSANTE...

    Mas olha só que interessante...
    "Não se trata, portanto, de um cadastro de clientes, apenas um cadastro livre, para uso interno da companhia"

    E outra coisa que temos ficar atento:
    "O responsável pelo vazamento disse ao portal que conseguiu captar os dados ao alterar o ID de usuário na URL, prática conhecida como %u201Cimproper access control? (CWE-284), que permite aos invasores comprometer a segurança de domínios ou softwares ao obter privilégios ou executar comandos."

    Podemos concluir que alguém de dentro da empresa "vendeu" o ID para invadir e vazar os dados dos clientes em que consta o nome completo, telefone, e-mail, endereço, CPF/CNPJ. E o documento com o vazamento foi obtido pelo portal TecMundo por uma fonte anônima... Nada mal a "esquerda" agindo de forma infantil.... Enfim... está ficando cada vez mais comuns essas "vendas" de login/senha para "invadir"...

    Tá de Brincadeira esse povo.... Já não há mais Hacker como antigamente!
    No caso do ID não precisa necessariamente alguém vender. O ID geralmente é gerado sequencialmente, o erro da empresa foi deixar o ID do cliente exposto na URL do site.

  4. #4
    Membro Senior ShrekRussiaBR's Avatar
    Membro desde
    Feb 2018
    Localização
    Capital da República de Curitiba
    Posts
    14,762
    Quote Originally Posted by LucasVS View Post
    No caso do ID não precisa necessariamente alguém vender. O ID geralmente é gerado sequencialmente, o erro da empresa foi deixar o ID do cliente exposto na URL do site.
    Para ter um id que é gerado sequencialmente teria que "quebrar" 16 dígitos da criptografia em hexadecimal. Acho que só seria possível alguém repassar os dados em "nivel" gerencial onde que há acessos a esses dados dos clientes.

  5. #5
    Junior Member
    Membro desde
    Feb 2019
    Posts
    4
    Pelo que o site falou, deu a entender que você só precisava pegar a url e mudar um número nela para acessar o cadastro de outra pessoa, se for isso é um erro extremamente besta e uma falha enorme principalmente para uma empresa desse porte. Qualquer usuário, até com conhecimento baixo em computação conseguiria os dados facilmente dessa forma.

  6. #6
    Junior Member Luciano_Prado's Avatar
    Membro desde
    Feb 2019
    Posts
    1
    Quote Originally Posted by ShrekRussiaBR View Post
    Para ter um id que é gerado sequencialmente teria que "quebrar" 16 dígitos da criptografia em hexadecimal. Acho que só seria possível alguém repassar os dados em "nivel" gerencial onde que há acessos a esses dados dos clientes.
    a ID nao estava encriptada.

  7. #7
    Junior Member Gustavo_Wiegand's Avatar
    Membro desde
    Apr 2017
    Posts
    615
    O maior erro nessa matéria é que não existe empresa chamada "Taurus Armas" e sim Forjas Taurus, pois essa empresa não produz exclusivamente armas, tanto que tenho um martela e um machado dessa mesma empresa.