domingo, 10 de octubre de 2010

Un "bug" de Mocosoft

Estaba tan tranquilo en la Microsoft Virtual Academy sacandome unos títulos por amor al arte , cuando me dio por fijarme en el nombre de mi certificado de seguridad : IDdeMiUsuario-527.pdf

Mire la url que hacia referencia a la id del curso : id=527 , mire el código de la web buscando el enlace que llevaba a mi titulo y lo que descubrí fue un código html que hacia una llamada a una función en javascript que generaba el pdf cogiendo como referencia la id del curso y la del usuario.


el código html es el siguiente :

<a href="javascript:__doPostBack('ctl00$ContentPlaceHolder1$lnkGeneratePDF','')" showupdateprogress="false" class="download-credential" id="ctl00_ContentPlaceHolder1_lnkGeneratePDF">Ya puede descargar su diploma</a>

Entonces me fui a otro curso que no había completado el de Desarrollador de Aplicaciones (Web, conectadas e interconectadas)  y que ni siquiera estaba inscrito su id era la 531 , y mire el código de la web y vi que la función JavaScript estaba pero el código que lo llamaba no.



Entonces lo que hice fue añadir el código html que lo llamaba , y lo que ocurrió fue que apareció el enlace





Al presionar sobre el , generó el titulo del curso con la id del curso en el nombre ,con lo que podemos sacarnos todos los títulos ,carreras y especializaciones de la Microsoft Virtual Academy sin hacer ningún test.

Un descuido típico de Mocosoft =)

No hay comentarios:

Publicar un comentario