Un ejemplo de las malas practicas de los servicios de streaming

Iniciado por erick_m3nende2, Octubre 21, 2020, 12:31:43 PM

Tema anterior - Siguiente tema

0 Miembros y 5 Visitantes están viendo este tema.

Hola,

Me gustaria compartir un par de descubrimientos que hice de un sevicio que llego a mi region de Chile, este nuevo servicio ofrece peliculas bajo demanda y contenido en vivo(Cinepolis KLIC).

He estado usando este servicio unos dos meses, pero me llamo la atencion un dia que estaba depurando una API con Wireshark en un entorno de pruebas que hice, mi sorpresa fue que este servicio de streaming no encripta sus contenidos o son tan despistados que dejan las URL al publico en contenidos de prueba que usan internamente.

Haciendo uso de Wireshark note que al querer ver un contenido en este sitio mostraba una liga de CloudFront, repito, sin encripcion, pero mi sorpresa fue que estas mismas ligas las reutilizan para todos sus eventos, eventos ya sean gratis o bajo costo.

Estas fueron las ligas que consegui:

Pruebas internas 1:
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

Pruebas Internas 2:
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

Y aqui quiero explicar el por que de mi titulo, haciendo referencia a malas practicas..
Si nos metemos a un navegador web y nos vamos a la consola podremos ver todas las llamadas del network, este sitio de streaming tiene contenidos internos (de prueba?) donde usan URLs productivas de sus canales en vivo y pude conseguir su programacion en vivo gratis:

Fox Sports:
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

Eventos?
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

ClaroSports:
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

Hoy en dia estas malas practicas pueden tener repercuciones grandes, mas si a nuestros equipos de QA se les olvida quitar del ojo publico sus entornos de prueba.

Seguire investigando mas esta plataforma y estare subiendo mis nuevos descubrimientos.

Hack teh planet!


Interesante investigación que les hiciste, los dejaste expuestos (aunque se expusieron solos xD)

saludos!

Si poh solitos se pusieron el pie, por etica si encontrara informacion sensible contactaria a sus admins :P