AVISO!!! Agujero de seguridad en Opirata!!!

Buenas, quería avisaros de que hoy navegando por Opirata para comprar unos DVD+R DL, ya sabeis para que, me ha pillado las credenciales de un chaval de A Coruña, un tal Joaquín Sánchez, lo primero que he pensao es que mi parienta me ponía los cuernos con un gallego al que le dió por usar mi portatil(es que últimamente entro mucho en ascodevida.com), pero descartado esto con el procedente "¿Tu eres mongolo?" de mi parienta, me he dado cuenta de que era un agujeraco de seguridad de la ostia, porque incluso me dejaba cambiar la dirección y pagar con Paypal.

Obviamente no he comprado nada porque sería una putada para el chaval, pero probando, me dejaba llegar hasta el final, por lo que es posible que si algún mamón ha entrado a la vez que yo con los credenciales cacheados haya podido comprar algo y mandarselo a si mismo.

Si conoceis a este chico, por favor comunicadle que revise sus pagos con Paypal y sus pedidos en Opirata, ya que sería un putadón que se aprovecharan.

No pongo fotos por pereza, pero os aseguro que es verdad, ya subiré fotos si eso.
no he comprado ni pensaba hacerlo ahí ni pero gracias por el aviso, no está de más saberlo por si acaso. xDD

salu2.
tio,escribe al webmaster de la pgina,para q se pongan en contacto con el men
Madre mia.Gracias por la informacion ya que yo suelo comprar algunas cosillas en esa pagina [bye]
Hola chicos, ya estamos revisando el problema, gracias por el aviso. En breve os cuento algo.
blog_opirata escribió:Hola chicos, ya estamos revisando el problema, gracias por el aviso. En breve os cuento algo.

Ok, que conste que no es por desprestigiar a la página ni nada, suelo comprar ahí y va perfecta para mi gusto, por eso me extrañó tanto, si me das tu mail de la empresa te mando la captura que hice para demostrarte que es verdad. Espero que lo arregleis pronto, porque estaba a punto de hacer un pedido cuando me encontré con esto.

Soy Técnico de Sistemas y he trabajado con seguridad de paginas web y demás, eso se arregla poniendo seguridad https en el login, ahora que la estoy viendo tan "abierta" me está dando miedito. Tened cuidadín porfa.
kikegp85 escribió:Si conoceis a este chico, por favor comunicadle que revise sus pagos con Paypal y sus pedidos en Opirata, ya que sería un putadón que se aprovecharan.

Paypal siempre pide que te loguees para hacer un pago, ya sea desde una web o desde el propio eBay (son la misma compañía). Así que lo único que pueden cojer de ese chaval es sus datos postales. Lo grave sería si te dejase hacer un pedido y la página guardase sus datos de la tarjeta de crédito (cosa que ya casi nunca se hace) o, como mucho, hacer un pedido contra reembolso, pero entonces el perjuicio sería para la propia página.
Ya esta arreglado el problema.

El problema era debido a las sesiones pero ya hemos implementado una aplicación que las borra. De todas formas como bien comenta KPY es imposible que hubieras usado la cuenta de paypal ya que necesita su propio login.

Es curioso, porque precisamente esta semana hemos iniciado el proceso para ser una de las pocas paginas en nuestro ramo que tiene instalado un certificado SSL para aumentar precisamente la seguridad y que a primeros de la semana que viene estara instalado (ironias de la vida xD)

Gracias por el aviso Kike :-)
Efectivamente, no se guardan en ningun momento datos de pago como tarjetas o la sesión de paypal, eso ya seria agujero de seguridad por parte del mismo paypal, permitiendo traspasar sesiones.

Por a menos que pagues de tu bolsillo algo, no vas a obtener ni un solo producto :)
blog_opirata escribió:Ya esta arreglado el problema.

El problema era debido a las sesiones pero ya hemos implementado una aplicación que las borra. De todas formas como bien comenta KPY es imposible que hubieras usado la cuenta de paypal ya que necesita su propio login.

Es curioso, porque precisamente esta semana hemos iniciado el proceso para ser una de las pocas paginas en nuestro ramo que tiene instalado un certificado SSL para aumentar precisamente la seguridad y que a primeros de la semana que viene estara instalado (ironias de la vida xD)

Gracias por el aviso Kike :-)

Nada hombre, suerte con la instalación del certificado SSL, ¿Algún descuentillo por el aviso o algo? JAJA es broma.

Saludos.
9 respuestas