Bueno hoy voy a Mostrarles un Fallo de Seguridad en mega.co.nz, donde se puede mantener una session creada al momento de registrarse para loguearse al servicio con una cuenta inexistente sin validar el usuario via email.
Primero vamos a:
https://mega.co.nz/#registerregistramos un usuario con información sin importancia, en mi caso
Nombre: HD_Breaker
Email:
[email protected] Clave: 1234

Damos Click en Registrar y si somos detallistas podemos ver en la esquina superior izquierda un boton que nos dice Abort session (

)

Sin Salir de la pagina clickeamos 1 vez hacia atrás, y ganamos acceso por medio de la sesión que se crea al registrarnos

Como Podemos ver en esta imagen sin estar Logeados, podemos acceder al servicio y subir archivos

podemos ver como se pueden generar los link de distribución.

Esto Mismo se Puede Generar con un Administrador de Sesiones, robando la sesión y luego utilizar la misma para Loguearse Temporalmente.
El Fallo se trata de un mal control del tiempo y directorio de la Session creada al Registrarnos.
Url del sitio:
https://mega.co.nz/Autor: HD_Breaker
Reportado: SI