-
Notifications
You must be signed in to change notification settings - Fork 77
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Cache #1236
Comments
Je colle le lien de la ligne concerné :
|
D’après mes investigations, le risque présenté ici est qu'à partir d'une vidéo V1 appartenant à un utilisateur U1, un utilisateur accède à une vidéo V2 appartenant aussi à l'utilisateur U1 (même si V2 est en accès restreint). Mais pour cela, il faut connaitre l'identifiant d'une seconde vidéo du même auteur, ou tester l'intégralité des identifiants jusqu'à tomber sur une vidéo. |
Pistes de résolutions possible :
|
Oui c'est ça. J'ai fais un petit test en javascript, pour brutforce ~1k vidéo ça se fait en quelques secondes :-/ Actuellement je ne sais pas exactement comment cela fonctionne, mais j'ai l'impression que la vidéo n'est déjà pas servi directement. |
Il me semble que si, pourtant.
Oui en effet, les vignettes sont retaillées et placées dans un dossier cache
À quelles lignes vois-tu ces 2 infos ? |
Je n'ai pas pris le temps de faire le lien avec le code de pod 😓 , je suis juste allé sur la page d'une vidéo et j'ai inspecté le code html de la page au niveau de la vidéo :
Au niveau du src de la vidéo j'ai bien un blob avec un hash qui me semble "anonymisé", mais la balise "source" en commentaire HTML me semble problématique (j'ai caché le HASH_DU_USER) Edit : je viens de chercher dans les dossiers de pod , je dirais que c'est cette ligne la :
|
Bien vu !
|
Bonjour,
suite à une discussion sur le chat concernant le fichier .vtt, j'ai remarqué qu'il y a un problème de "non utilisation" du cache dans le fichier pod/video/templates/videos/video-script.html , ce qui permet de remonter au hash des utilisateurs 😓
Lignes concernés : 199 et 202 pour le fichier vtt , et lignes 159 et 163 pour les fichiers mp4
The text was updated successfully, but these errors were encountered: