imeem.com ilman kirjautumista

Jälleen esimerkki yli-innokkaasta Web 2.0 -suunnittelusta ja sen seurauksena huonosta sisällön suojauksesta: imeem.com. Kun kaikki heitetään Javascriptillä käyttäjälle, voi hän puolestaan tehdä sillä mitä tahansa.

Sivusto on tyypillinen medianjakamisyhteisö, mutta kyseisten tiedostojen soittamiseen ja katsomiseen täytyy kirjautua sisään. Yritettäessä avata sivuja ilman tunnuksia, ilmestyy (sopivan viiveen jälkeen) asiasta herjaava dialogi:

imeem.com login-dialogi.


Jo heti ensi silmäyksellä huomaa, että kyseessä on heppoinen javascriptsähellys, eikä serveripuolen esto. Sivun lähdekoodia tutkimalla löytääkin salaisuuksia:

imeem.com, tyypillisen sivun lähdekoodia. Tiedoston URL löytyy helposti.


Tästä nappaakin jo helposti tiedoston URL:n, joka on siis muotoa http://media.imeem.com/m/xxxxxxx. Tämän kun heittää selaimen osoiteriville, saakin sitten tiedoston soittavan flash-playerin nätisti koko selaimen ruudulle, ilman kirjautumisia. Koko homman olisi voinut estää helposti yhdellä serveripuolen tarkistuksella; kun valta annetaan käyttäjälle, hän sitä tulee myös käyttämään. Tulen mielenkiinnolla odottamaan päiviä kun myös maksulliset sivustot toimivat samanlaisilla muodikkailla purkkateippivirityksillä.

This entry was posted in Blogitus and tagged , , . Bookmark the permalink.

Leave a Reply

Your email address will not be published. Required fields are marked *

*

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>