Ir para o conteúdo
Faltam apenas 3 dias! Garanta por R$97 agora. Próxima turma a partir de R$197
GARANTA SUA VAGA
AO VIVO
BITCOIN SOBE 12% COM FAKE NEWS SOBRE ETF! E AGORA?
Clique aqui
Logo CriptoFácil
Português Español
  • Notícias
    • Últimas Notícias
    • Mercado
    • Bitcoin
    • Altcoins
    • Análise Técnica
    • DeFi
    • Economia
  • Guias
    • Cripto para Iniciantes
    • Como Comprar Cripto
    • Investimento em Cripto
  • Recomendado
    • Qual Criptomoeda Comprar Hoje?
    • Top Memecoins para investir agora
    • Criptomoedas Promissoras
    • Pré-vendas de Criptomoedas
    • Novas e Futuras Listagens da Binance
    • Carteiras de Criptomoedas
    • Corretoras de Criptomoedas
  • Comunidade
    • Newsletter
    • Telegram
    • X
    • Facebook
    • Youtube
    • Instagram
    • Linkedin
  • Pesquisar
  • Telegram
  • Twitter
  • Facebook
  • Youtube
  • Instagram
  • Linkedin

Início » Últimas Notícias » Especialistas em segurança descobrem grave vulnerabilidade na plataforma TradingView

Especialistas em segurança descobrem grave vulnerabilidade na plataforma TradingView

Gino Matos
Gino Matos

    Tenho 28 anos, sou formado em Direito e acabei fascinado pelas criptomoedas, ramo no qual trabalho há três anos.

    All Posts by Gino Matos
    Last updated: 11th outubro 2023
    Siga o CriptoFacil no Google News CriptoFacil

    A TradingView é uma ferramenta que oferece cotações em tempo real, gráficos gratuitos e sugestões de trade publicados por membros da plataforma. Além de atuar como uma rede social para traders e investidores, é possível operar no mercado por meio da TradingView utilizando APIs. No mundo dos traders de criptoativos, a TradingView é uma plataforma bastante conhecida.

    Isso potencializa a seriedade da recente descoberta feita pelos especialistas da aCCESS Security Lab. Uma vulnerabilidade na plataforma encontrada pelo especialista em segurança conhecido como “5ub50l0”, que depois foi acompanhada por outros membros, poderia ser utilizada para “roubar” contas dos usuários da plataforma.

    Publicidade

    O CriptoFácil conversou com o consultor de segurança Leandro Trindade, que participou da descoberta, para entender melhor qual o potencial impacto desta brecha da ferramenta.

    XSS Injection e Ideias

    Para aqueles que não conhecem a TradingView, a plataforma oferece logo em sua página inicial diversas “ideias” que são sugestões de traders e investidores sobre determinado ativo e podem ser seguidas. O problema reside justamente nesse ponto.

    Segundo Trindade, era possível injetar código dentro de uma falha de XSS presente na criação de uma “ideia”, resultando no roubo de sessão daqueles que carregavam estas ideias em seus computadores. Não era necessário sequer clicar na ideia, bastava apenas que ela fosse carregada pelo navegador do usuário.

    🚀 Buscando a próxima moeda 100x?
    Confira nossas sugestões de Pre-Sales para investir agora

    Trindade ressalta que a falha já estava presente na plataforma, não sendo necessário causá-la. Em suma, isso quer dizer que não era preciso criar um link que deveria ser clicado pelo usuário – este precisaria apenas “olhar”. Injetando um código malicioso na ideia, ela começaria a obter os cookies dos usuários.

    “Nós testamos com algo simples, para fazer aparecer um balão de mensagem para o usuário. Quando vimos que o teste foi bem sucedido, entendemos que esta falha poderia ser utilizada para roubar contas”, conta o especialista.

    Um ataque de XSS Injection (abreviação de Cross-site Scripting) ocorre quando um indivíduo utiliza uma aplicação para enviar um código malicioso (através de um script) para o navegador do usuário.

    A imagem abaixo, compartilhada pelo consultor de segurança, mostra onde estava a brecha no momento da criação de uma “ideia”:

    Publicidade

    Ele então elabora:

    “Quando a pessoa olha a ideia, executa o script. Nesse caso, botamos algo inofensivo para executar, só uma caixinha de mensagens, confirmando que poderíamos injetar ele no navegador dos clientes.”

    O resultado do teste é exemplificado na imagem abaixo, disponibilizada por Trindade:

    Trindade revela que a vulnerabilidade XSS Injection decorre de uma distração humana no momento da programação. Ela começou a ser explorada recentemente por hackers, e inclusive já foi descoberta por ele na exchange brasileira Braziliex.

    Publicidade

    A vulnerabilidade foi corrigida pelo TradingView dentro de pouco menos de três semanas, tendo em vista que a plataforma foi notificada no dia 21 de maio pelos especialistas, e uma recompensa de 400 dólares foi paga ao grupo. Segundo Trindade, este é um período razoável para a correção de uma vulnerabilidade deste porte.

    Leia também: Bitstamp inicia investigação após execução de gigante ordem de venda em sua plataforma

    Siga o CriptoFacil no Google News CriptoFacil
    Gino Matos
    Gino Matos
    Tenho 28 anos, sou formado em Direito e acabei fascinado pelas criptomoedas, ramo no qual trabalho há três anos.
    View all posts by Gino Matos

    Tudo o que você precisa para ficar informado sobre o mercado

    Fique atualizado sobre as últimas tendências em Bitcoin, Criptomoedas, DeFi, NFT, Web 3.0, Blockchain e Layer 2. Junte-se a nossa lista de mais de 20 mil assinantes.

    Tudo Sobre

    • Altcoin
    • Bitcoin
    • Blockchain
    • Ethereum
    • Golpes
    • Jogos NFT
    • Metaverso
    • NFT
    • Solana
    • Web 3.0

    Destaque

    • Últimas Notícias
    • Newsletter
    • Análise Técnica
    • Opinião
    • Educação
    • Money Block
    • Planilhas Gratuitas

    Guia CriptoFacil

    • Guias Cripto
    • O que é Bitcoin
    • O que é Ethereum
    • O que é Blockchain
    • O que é DeFi
    • O que é NFT

    Sobre Nós

    • Quem somos
    • Politica Editorial
    • Política de privacidade
    • Trabalhe Conosco
    • Contato
    • Política de Cookies
    • Telegram
    • Twitter
    • Facebook
    • Youtube
    • Instagram
    • Linkedin

    © 2016 - 2025 CriptoFacil. Todos os direitos reservados

    O CriptoFácil preza a qualidade da informação e atesta a apuração de todo o conteúdo produzido por sua equipe, ressaltando, no entanto, que não faz qualquer tipo de recomendação de investimento, não se responsabilizando por perdas, danos (diretos, indiretos e incidentais), custos e lucros cessantes.

    CriptoFacil
    Este site usa cookies para funcionar melhor

    Usamos cookies e tecnologias semelhantes para melhorar sua experiência de navegação, personalizar conteúdos e analisar o tráfego do site. Você pode escolher permitir ou recusar o uso dessas tecnologias. Sua escolha pode impactar algumas funcionalidades do site.

    Funcional Always active
    O uso técnico de cookies é essencial para permitir funcionalidades básicas do site, como o carregamento correto das páginas e o acesso a conteúdos solicitados pelo usuário. Também pode ser necessário para garantir a segurança e a comunicação dentro da plataforma.
    Preferences
    The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
    Estatísticas
    The technical storage or access that is used exclusively for statistical purposes. O armazenamento técnico ou acesso usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, o cumprimento voluntário por parte do seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou acessadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
    Marketing
    O armazenamento técnico ou acesso é necessário para criar perfis de usuário para o envio de publicidade ou para rastrear o usuário em um site ou em vários sites com objetivos de marketing semelhantes.
    Manage options Manage services Manage {vendor_count} vendors Read more about these purposes
    Gerir Opções
    {title} {title} {title}