Agujero de seguridad en Tuenti

Normalmente no frecuento las webs sociales, como Tuenti, o Facebook, sin embargo, hoy me ha dado por cotillear un poco a unos amigos, que tienen tuenti.

El tuenti es entretenido, tanto que me he puesto a cotillear y no he parado, sin embargo, ha llegado un momento, que para continuar mi cotilleo, me hubiese sido útil poder ver la lista de amigos de alguien que no es mi amigo, sin embargo, en teoría eso no se puede…

Me he puesto a investigar, y he comprobado que para ver la lista de amigos de un amigo tuyo, utilizas un link tal como:

http://www.tuenti.com/#m=amigos&uid=X

Donde X es el uid (el número identificador único de tu amigo).

Lo interesante, es que si en lugar del número uid de nuestro amigo, ponemos cualquier otro, podemos ver también la lista de sus amigos.

Parecía que ya lo tenía todo, que ya podía ver quien era amigo de fulanito, pese a que fulanito no me tenía como amigo a mi…sin embargo, es muy incomodo ir mirando el uid de fulanito para ver quien es su amigo y quien no…por ello, me decidí a crear un script greasemonkey que agrega un botón ‘Ver amigos sus amigos’ al lado del botón ‘Agregar amigo’ de un contacto que no es tu amigo.

El script greasemonkey es este:

// ==UserScript==
// @name           tuentihacks
// @namespace      tuenti
// @include        http://www.tuenti.com/*
// ==/UserScript==

var column = document.getElementById(‘column-550′);
var els = column.getElementsByTagName(‘a’);

myRe = /addFriend\(([0-9]+)/g;
for (var i = 0; i < els.length; i++) {
var clk = els[i].getAttribute(‘onClick’);
var arr = myRe.exec(clk);
if(arr) {
var id = arr[1];
var btn = document.createElement(‘a’);
btn.setAttribute(‘href’,'http://www.tuenti.com/#m=amigos&uid=’+id);
btn.className = ‘blue’;
btn.innerHTML = ‘ | Ver sus amigos’;
els[i].parentNode.appendChild(btn);
}
}

Un screenshot en funcionamiento:

imagen-42

Realmente, tuenti tiene mas bugs que he encontrado, pero son mas serios y esos los comunicaré por privado a sus administradores, he decidido publicar este, por que no es ningún drama, y es gracioso :)

Actualización: La gente de tuentiadictos ha tenido la amabilidad de colgar el script por separado para que sea mas fácil instalarlo en greasemonkey, podéis instalarlo desde aquí.

73 Respuestas a “Agujero de seguridad en Tuenti”


  1. 1 gandulo Febrero 18, 2009 a las 5:24 pm

    Hola, me gustaria que te unieras con nosostros a escribir en un blog “.com”. Tenemos algo de rankin, y unas grandes ganas de querer hacer bien las cosas. Si te interesa contactame por GTALK saludos.

    Saludos, y mis mejores deseos.

  2. 2 ... Febrero 18, 2009 a las 5:41 pm

    Hola, tenemos una web con un ranking guay y sabemos hacer las cosas muy bien : unete a nuestro blog … :-o

  3. 3 repacheco81 Febrero 18, 2009 a las 6:02 pm

    Hola tenemos un grupo de #4K3R5, quieres unirte a nosotros para Hackear jotmail?

    Coña Off.

    Interesaante el post, sobre todo el Script para GreaseMonkey aun que no creo que dure mucho

  4. 5 vierito5 Febrero 18, 2009 a las 6:24 pm

    Cuando hayan solucionado los bugs queremos un post sobre ello!

    Me alegro de que hayas vuelto.

  5. 6 TheXayOn Febrero 18, 2009 a las 6:27 pm

    Este tipo de descuidos son muy comunes, de todos modos, ya existe un enlace “Amigos” Cuando estas en el perfil de alguien, que sirve para lo mismo. Con la diferencia de que desde aqui puedes acceder a cualquier lista de amigos, aunque no este entre tus contactos, siempre y cuando sepas su uid.

  6. 8 VACILIO Febrero 18, 2009 a las 6:29 pm

    OLA E PERDIDO LA CONTRACEÑA DE JOTMAIL DE MI NOBIA ALLUDENME PORFABOR

  7. 11 rabanomen Febrero 18, 2009 a las 6:43 pm

    malvado eres xD

  8. 12 joaquin nuñez Febrero 18, 2009 a las 7:00 pm

    @VACILIO oooajajajuajauajauajauaju (espero que haya sido ironico)

  9. 13 crackeohotmail Febrero 18, 2009 a las 7:06 pm

    VACILIO para conseguir la clave de hotmail prueba a meterte el dedo en el culo, funciona, o al menos prueba a leerte un libro y aprender a escribir SUBNORMAL.

  10. 15 Lol Febrero 18, 2009 a las 7:22 pm

    Pues a mi no me funciona ese código en Greasemonkey :(

  11. 17 Koslava Febrero 18, 2009 a las 7:35 pm

    ¿Puedes poner el archivo .js en algun lado? Es que no me lo compila el greasemonkey

    Gracias por adelantado

  12. 19 kotxi Febrero 18, 2009 a las 8:04 pm

    que alguien ponga el .xpi, a mi no me funciona ese script

  13. 22 jcarlosn Febrero 18, 2009 a las 9:27 pm

    Para variar he borrado los comentarios idiotas, ofensivos o mal informados.

    Siento si es una molestia, pero dada la simpatía de algunos, es la única manera de mantener el blog limpio, si alguien quiere hacer crítica constructiva o dar su opinión de una forma decente (sin faltas de respeto) puede estar tranquilo que no le borraré el comentario, por mucho que vaya en contra de mi artículo :)

    Un saludo!

    Acerca del código js, ahora lo subo y pongo link en el articulo.

  14. 24 Eduardo Febrero 18, 2009 a las 10:15 pm

    En todas las redes sociales existen agujeros, por ejemplo se puede hacer una busqueda en facebook y myspace desde google, pues indexa hasta las fotos.

  15. 25 mono1 Febrero 18, 2009 a las 10:17 pm

    No entiendo de donde sacas el ID, yo aplicaba ese truco pero sacaba el ID a partir del comentario en algún tablón. En caso contrario no soy capaz de sacarlo … alguna pista?

  16. 26 PrT Febrero 18, 2009 a las 10:23 pm

    Ese no lo sabía, sabía el de ver las fotos de una persona que te tiene restringido si en estas sale un contacto tuyo.

    O el de descargar imágenes que en teoría no puedes descargar xD

  17. 27 jcarlosn Febrero 18, 2009 a las 10:36 pm

    El ID es muy fácil de sacar, en el enlace ‘Agregar Amigo’, hay un código onClick con el id, para verlo, basta con utilizar firebug (es una extensión de firefox), darle a inspect, y ponerte sobre ese enlace :)

  18. 28 mono1 Febrero 18, 2009 a las 10:49 pm

    Gracias tío para mi ya fue suficiente :D

  19. 29 Javier Villarrubia Febrero 18, 2009 a las 11:42 pm

    Pues lo mejor del código fuente de las páginas (donde se puede encontrar el número ID, por cierto) suele ser el nombre que se asigna por el programador a las variables y elementos.

    En Tuenti, aparece “num_mensajes_molonquetecagas”. Estas cosas me recuerdan un profesional que escuché en una conferencia (colaboraba con nuestra empresa) hace ya muchísimos años. Decía que un programa era una estructura lógica y psicológica, pues refleja en qué demonios estaba pensando el programador cuando lo escribía.

  20. 32 Robert Febrero 19, 2009 a las 4:48 am

    Claro que queremos una anotación cuando solucionen los ‘bugs’ criticos, saludos.

  21. 33 PEDRO Febrero 19, 2009 a las 6:20 am

    NESESITO QUE MEAIIUDEN PORFABOR NASI CON AGUJERO ENEL CULO MINONVRE ES PEDRO TENGO 25 anos
    porfabor alludenme tengo un ijo ynomegustaria ke
    sevurlaran de su papa

  22. 34 As de Picas Febrero 19, 2009 a las 7:55 am

    La culpa es los analistas que los visten como putas.

    • 35 Bilgato Julio 17, 2009 a las 3:21 pm

      ¡jajajaja!
      ¡Muy bueno, As de Picas!
      También muy bueno lo tuyo, Vacilio.
      Será que ¿se está perdiendo el sentido del humor? o es que “de dónde no hay, no se puede sacar”
      Mucho JAKER y TÉSNICO deambulando sin control…JAJAJAJA

      PD: Me pasa lo mismo que a Pedro y eso, además del precio del Ballantines, me preocupa más que la clave de mi exnovia (pobrecita mía, quien sabe a onde handará)

      JAJAJAJA!!! Es que me troncho. Si no fuera por estos ratillos…
      Gracias.

  23. 36 infouser Febrero 19, 2009 a las 8:07 am

    Pero, madre mia, aquí está claro que faltaba un programador con experiencia…mira que no encriptar las peticiones de los links…

    Supongo que la mitad no entendereis nada, el resto ya me entiende.

  24. 37 Felipene Febrero 19, 2009 a las 8:23 am

    @infouser: Si, es imposible que las personas corrientes conozcan el significado de la palabra encriptar, solo los mejores hackers te comprenden.

    Por lo demas: ¡Jodidas fotos comprometidas del tuenti!

  25. 38 Martirio Febrero 19, 2009 a las 9:30 am

    Hola, yo tengo un grupo super chulo donde cantamos canciones de Martirio y hacemos hacking social, esto es, levantarle la novia a la gente usando xss.

    Si te unes puedes cantar canciones hasta de Marta Sanchez!

    Una ganga, oiga!

  26. 39 Juanma Febrero 19, 2009 a las 7:18 pm

    Cada día que pasa estoy mas seguro que el tuenti es de lo peor programado de la web !! .. Tuvieron mucha suerte con el éxito que han tenido en España, pero no se lo merecen y mucho menos se merecen que los comparen con Facebook .. Por cierto muy bueno el post !!

  27. 40 Mundi Febrero 20, 2009 a las 12:02 am

    Menudo pringado el infouser…

  28. 41 samipower Febrero 20, 2009 a las 11:10 am

    Estaba claro, que antes o despues iba a pasar algo asi, y es que la seguridad y privacidad de sitios como este no creo yo que sea muy fiable. Era cuestion de tiempo que “trucos” como este salieran a la luz para poder acceder a quien quieras y a todo sus amigos e intimidades.

  29. 42 Pepelux Febrero 21, 2009 a las 5:18 pm

    Realmente lo descubriste? yo hice el programa que explota eso antes de que tu publicaras este fallo :/

  30. 44 iiio Marzo 6, 2009 a las 6:49 am

    os voi a contar lo que me a pasado ami!! weno soi un xika joven y km tdo el mundo,tng enemigos,wen aii una xavala k le robo el tuenti y el msn a una amiga mia y aora a kojido tds mis ftos del tuenti y se a exo un tuenti falso kn mi nmbre!! agrega a tdo el mundo k io tng en mi msn d verdd y tanto me kabree un dia k me di d baja,ella n para d insultar a mis amigos aciendose pasar xmi! lo d denunciado,xro…km la justicia…es tan lenta…n irve d nada!! alguien me podria ayudar ?? xfavor,xfavr,k ago ???

  31. 45 ANDREA Marzo 8, 2009 a las 3:00 am

    oye xfavr desirm kmo puedo aser para meterm en el tuenti de amigos

  32. 46 SoNiiaa Marzo 8, 2009 a las 12:35 pm

    Es posible ver el perfil de una persona sin tenerla agregada como amiga?
    estoy muy interesada en ver su perfil pero al buscar su nombre, no me deja ya que solo lo tiene para que lo vean sus amigos..
    AYUDENMEE!! :(

  33. 47 Jesus Marzo 9, 2009 a las 5:49 pm

    Uh vaya lio los amigos de mis amigos son mis amigos!!!!

  34. 48 juan Marzo 17, 2009 a las 11:27 pm

    google chrome esta lleno de abujeros de seguridad namas tiene el exe y el jar pero todo lo demas lo descarga sin avisar bin torrent zip rar avi mp3 mpg todoos los archivos no piden que lo acetes namas los archivos exe y jar demomento lo arreglaran con el tienpo pero demomento esta lleno de abujeros

  35. 49 José Alberto Abril 4, 2009 a las 7:57 pm

    Hola, querría utilizar esto que em estás proponiendo pero no se como, ¿me lo podrías explicar?

  36. 50 NIobe Abril 7, 2009 a las 3:39 pm

    Solo consigo ver la primera pagina de los amigos de la persona en cuestión…hay alguna manera de verlas todas? Gracias!

    Jejejje…es que estoy aprendiendo todavia…

  37. 51 Yaser Abril 15, 2009 a las 11:53 pm

    jajja esta k no veas le doy a F5 y yata ahy lo tengo jejej esta muy bn se saleee vengaa xaoo kuidaross =)

  38. 52 raquel Abril 26, 2009 a las 12:44 am

    me sale la primera parte lo del script greasemonkey no me sale
    pero aun asi en lo de ver los amigos no me da opcion a verlos todos, solo los primeros cuando paso a la siguiente pagina se quita y me salen mis amigos. ¿porque no puedo verlos todos? ¿hay alguna forma de hacerlo?
    gracias

  39. 53 raquel Abril 26, 2009 a las 1:06 am

    de acuerdo, ya lo he averiguado, para aquellos que no sepan, por defecto te salen los 10 primeros amigos pues para que te aparezcan mas poned esto: http://www.tuenti.com/#m=amigos&uid=Xa&pagesize=50
    en la x teneis que poner el uid de la persona q quereis ver yo lo he averiguado por un comentario que ha hecho esa persona en un tablon tan solo e tenido q poner el cursor encima del comentario y abajo en la barra te pone el numero (el numero es larguillo y te aparece depsues del signo =

  40. 54 raquel Abril 26, 2009 a las 1:22 am

    escribo de nuevo porque me he equivocado en lo de antes pero esta vez si, ya lo he averiguado, para aquellos que no sepan, por defecto te salen los 10 primeros amigos pues para que te aparezcan mas haced esto:
    1ºvete a tus propios amigos
    2ºvete a abajo a la derecha donde pone presentacion
    3º en presentacion aparece 3 numeros pinxa en 50 (gente por pagina)
    4ºahora vete a arriba donde pone la pagina web y te aparece http://www.tuenti.com/#m=amigos&a=1&pagesize=50
    5ºy pon despues de http://www.tuenti.com/#m=amigos&amp; uid + el uid de tu amigo (lo pongo abajo como se consigue el uid), QUEDANDO ASI: http://www.tuenti.com/#m=amigos&uid=284093840a&pagesize=50 (el numero 284093840 es un ejemplo, aki teneis q poner el uid de vuestro amigo)
    RECORDAD: primero teneis q poneros en vuestros amigos y seleccionar la opcion de ver gente por pagina 50 y entonces añadir la palabra uid + = + el uid de vuestro amigo
    el uid de la persona q quereis ver yo lo he averiguado por un comentario que ha hecho esa persona en un tablon tan solo e tenido q poner el cursor encima del comentario y abajo en la barra te pone el numero (el numero es larguillo y te aparece depsues del signo =)
    BUENO ME A COSTADO HABERIGUARLO PERO AL FINAL LO CONSEGUIR, LO SIENTO POR LOS FALLOS ANTERIORES

  41. 55 caro Abril 27, 2009 a las 6:14 pm

    Si descubres un bug y lo cascas a tuenti, que gracia tiene gilipollas?

  42. 56 Worvast Abril 30, 2009 a las 5:26 pm

    Se que el post es viejo pero comentaré de todas formas, un añadido que se le podría hacer al script (Una pena que no tengo ni idea) que he descubierto casi por casualidad

    Cuando estás viendo a esa gente que no conoces, normalmente ves su foto en gris, si le das al derecho y le das a copair ruta de la imagen te queda una url tal que así (LA mia para no hacer nada raro xD):

    http://imagenes1.tuenti.com/i40/i/3/200/3/Q/pZD_XkbTIar3MUyXSwl9.0.jpg

    Si la copias en una nueva pestaña se muestra sin sombrear, pero lo mejor es que si cambias la primera cifra de 3 dígitos (En mi caso 200 pero suele ser 150 o 250) por 500, tal que así:

    http://imagenes1.tuenti.com/i40/i/3/500/3/Q/pZD_XkbTIar3MUyXSwl9.0.jpg

    Tamaño y sin sombrear, esto añadido a poder ver sus amigos, te puedes recorrer todo tuenti buscando perfectamente a tus conocidos viendoles antes xD

    Bye-nee

  43. 57 kukis Julio 12, 2009 a las 11:10 pm

    ola! queria ssaber si esto de quitar las cotraseñas es ciert…
    pofaor respondnme.
    gracias!

  44. 58 miranda Julio 14, 2009 a las 1:58 pm

    y como se instala????????????????
    gracias

  45. 59 I Julio 16, 2009 a las 2:14 pm

    cómo se usa el scrip??

    • 60 skar Julio 20, 2009 a las 11:54 am

      tengo instalado el script con greasemonkey pero no consigo ver nada con la version de tuenti nuevo.
      otro problema es que no se puede hacer con la uid por que ahora lo han cambiado tambien y ahora te redirecciona a la pagina donde sale el prefil de la persona en gris por que no lo puedes ver.
      ¿alguien lo ha conseguido con la version de tuenti nuevo?

  46. 61 lore Agosto 9, 2009 a las 1:29 pm

    es posible meterse en un tuenti aunke no lo tengas agregado?? yo he escuchado que si, pero no se como se hace…

  47. 62 lore Agosto 9, 2009 a las 1:47 pm

    me elimine el tuenti hace poco y me gustaria recuperarlo , se puede?

  48. 63 kimetri Agosto 11, 2009 a las 10:23 pm

    Vía meneame ( http://meneame.net/story/tuenti-tiene-fallo-permite-sacar-datos-privados-usuarios ) he visto esto http://www.tuentiadictos.es/tuenti-tiene-un-fallo-que-permite-sacar-datos-privados/ y me he acordado que tu bug también fue viendo los amigos de usuarios en Tuenti, auunque en este caso es en otro parámetro dónde estaba el fallo de seguridad mucho más gordo. Parece que Tuenti tiende a descuidar los parámetros de ver amigos en su red social ;)

    Saludos


  1. 1 Tuenti tiene un serio agujero de seguridad Trackbacks en Febrero 18, 2009 a las 6:37 pm
  2. 2 Tuenti sufre un agujero de seguridad | Trackbacks en Febrero 18, 2009 a las 8:07 pm
  3. 3 Problemas de seguridad en Tuenti, Carrero Trackbacks en Febrero 18, 2009 a las 10:30 pm
  4. 4 tuenti Agujero de seguridad en Tuenti m tuenti Agujero de seguridad en Tuenti crear tuenti Agujero de seguridad en Tuenti red social tuenti Trackbacks en Febrero 18, 2009 a las 10:55 pm
  5. 5 Fallo grave de seguridad en Tuenti - ¿Que miras? Trackbacks en Febrero 19, 2009 a las 7:00 am
  6. 6 Tuenti tiene un agujero de seguridad que permite ver cualquier lista de amigos | Tuenti :: Adictos Trackbacks en Febrero 19, 2009 a las 11:49 am
  7. 7 Tuenti tiene un serio agujero de seguridad | Noticias de Actualidad — tôtusmund.us Trackbacks en Febrero 20, 2009 a las 4:40 am
  8. 8 Tuenti solventa todos los agujeros de seguridad comunicados « Desvaríos informáticos Trackbacks en Febrero 20, 2009 a las 7:24 pm
  9. 9 Tuenti tiene un GRAN agujero de seguridad Trackbacks en Febrero 22, 2009 a las 9:13 pm
  10. 10 Diazr » Vulnerabilidad crítica en Tuenti Trackbacks en Abril 30, 2009 a las 9:23 pm

Escribe un comentario