Usuario descubre inquietante bug de seguridad en Twitter

El usuario @TwittBoy acaba de hacer público en un bug de seguridad que mediante un sencillo tweet, cambiar la url que tienes en tu perfil y funciona así:

Escribes: crear url www.google.com (sin http://) y te saldrá el mensaje:

Usuario descubre inquietante bug de seguridad en Twitter 1

Al revisar el profile, la web es cambiada por la escrita en el tweet

Usuario descubre inquietante bug de seguridad en Twitter 2

Este curioso bug en español, también funciona en inglés, a escribir set url www.google.com

Este «bug» no se limita a cambiar la dirección sino que además, se puede cambiar el nombre  al escribir crear name nuevonombre.

Usuario descubre inquietante bug de seguridad en Twitter 3

Usuario descubre inquietante bug de seguridad en Twitter 4

El bug afecta especialmente a las cuentas que usan apps como TwitterFeed o GroupTweet

Usuario descubre inquietante bug de seguridad en Twitter 5

Además de afectar las cuentas de Twitter que automáticamente publican posts con programas como TwitterFeed, también afectan a aquellas cuentas que automáticamente twittean los DMs que reciben gracias a la aplicación GroupTweet.

Para el ejemplo usé mi cuenta personal @EduardoWheeler para enviar un mensaje directo (DM) a mi otra cuenta @hum0r, el resultado fue predecible. Al enviar crear url www.google.com vía DM, a los pocos segundos la dirección de @hum0r se cambia a www.google.com lo que significa que las cuentas que usean apps como TwitterFeed, GroupTweet u otras, pueden recibir cambios de forma remota.

Usuario descubre inquietante bug de seguridad en Twitter 6

Estos DMs se autopublican si la cuenta usa apps como GroupTweet

Usuario descubre inquietante bug de seguridad en Twitter 7

Una prueba realizada por @axidsugar en la cuenta @tecn que también usa GroupTweet

Usuario descubre inquietante bug de seguridad en Twitter 5

Por eso en GeeksRoom recomendamos que por precaución verifiques que apps tienes funcionando en tu cuenta, para ello ingresa a tu web en Twitter luego Configuración > Conexiones, y darle «revocar acceso» a aquellas apps que no uses o que de forma remota puedan alterar tus datos.

Es prudente señalar que a esto que nosotros llamamos «bug» puede ser tomado por otros como «simples comandos» de Twitter, lo cual es debatible, especialmente si vemos el último caso planteado en el que con Apps como GroupTweet una cuenta puede ser cambiada de nombre remotamente.

EDIT: Para los que usamos GroupTweet como app de trabajo, una sencilla forma de solucionar el problema comentado es iniciar el formato del tweet con una palabra, letra o símbolo, en mi caso @hum0r puse ✉ y quedó con el formato siguiente:

Usuario descubre inquietante bug de seguridad en Twitter 9

Usuario descubre inquietante bug de seguridad en Twitter 5

[Fuente Todotwitter]

Síguenos en las redes sociales para estar al día con todas las noticias, cursos gratuitos y demás artículos interesantes. Aquí te dejamos varias opciones:

* En Twitter, nos encuentras como @Geeksroom.
* Para vídeos, suscríbete a nuestro canal de Youtube.
* En Instagram, disfruta de nuestras imágenes.
* También podrás disfrutar de Geek's Room a través de Pinterest.

4 Comments

  1. Marcoslhc
    • Eduardo Wheeler
    • Eduardo Wheeler