Vulnerabilidade crítica no Twitter
O especialista em segurança Ebrahim
Hegazy, consultor de analise de segurança na Q-CERT, descobriu uma
vulnerabilidade grave no Twitter, que permite a um atacante enviar
uploads de arquivos de qualquer extensão, incluindo PHP.
A falha consiste em burlar o sistema de validação de upload do
Twitter, ao executar a exploração ele consegue executar códigos
arbitrários que permitem o envio de quaisquer extensões. Isso ocorre
quando um desenvolvedor de aplicativos para o Twitter envia uma imagem
para seu aplicativo, facilmente ele pode burlar esta validação de imagem
e alterar o tipo de arquivo para uma shell por exemplo sem nenhuma
restrição.