Bom dia, pessoal! Estive ausente por um tempo, mas estou de volta. Gostaria de compartilhar com vocês um relatório técnico e detalhado de auditoria de segurança e conformidade referente ao VOXPANEL (versão atualmente em circulação e comercialização no mercado). 1. Análise de Integridade dos ArquivosArquivo Tamanho Conteúdo Identificado Integridade video.zip 623.85 MB Painel de streaming de vídeo, binários Wowza, FFmpeg e scripts AlmaLinux Íntegro audio.zip 507.08 MB Painel PHP de áudio, AutoDJ, Shoutcast/Icecast, WebFTP e utilitários Íntegro Hashes SHA-256 (para validação do pacote analisado): video.zip: 18de23f7ba919b96ff01fd6f8feea174f3906062ac6c210d95a44ed4cd0c022d
audio.zip: 2fc22326a6ced6a2db2b5dac7257bdfa0a4ba4c5acd6653e15225f4daf5f52492. Problemas Críticos de Infraestrutura e SOOs scripts automáticos de instalação realizam alterações profundas e inseguras no sistema operacional: Desativação de Segurança: O firewalld e o SELinux são desativados por padrão. Limpeza de Regras de Firewall: Executam iptables -F, apagando todas as regras pré-existentes no servidor. Downgrade de Criptografia: Forçam o uso do protocolo SHA-1 via update-crypto-policies --set DEFAULT:SHA1, enfraquecendo a segurança do sistema. Sobrescrita do DNS: Alteram o /etc/resolv.conf para resolver via DNS público sem confirmação. Permissões Inseguras: Aplicam permissão chmod 777 de forma recursiva em pastas do painel, permitindo leitura/escrita por qualquer usuário local. Alteração da Porta SSH: Trocam a porta padrão do SSH sem validação prévia de conectividade, podendo gerar bloqueio de acesso ao servidor. Falta de Validação em Downloads: Baixam utilitários e repositórios remotos sem checagem de integridade (Hash/PGP) ou fixação de commit/tag, ficando vulneráveis a ataques de Supply Chain. Pilha de Software Legada: Utiliza PHP 7.4 (descontinuado e sem correções de segurança). Contém versão antiga do FFmpeg (4.4), RAR 5.5.0 e Android Build Tools 28.0.3. 3. Vulnerabilidades no Código-Fonte (PHP)A. Injeção de SQL (SQLi)Constatou-se a concatenação direta de entradas de usuários ($_POST, $_GET e $_SESSION) diretamente nas consultas SQL, sem qualquer higienização ou uso de Prepared Statements: // Exemplo de trecho vulnerável no código:
mysqli_query(
$conexao,
"SELECT * FROM streamings
WHERE porta = '".$_POST["porta"]."'
AND senha = '".$_POST["senha"]."'"
);Impacto: Permite desvio de autenticação, vazamento integral do banco de dados e elevação de privilégios. B. Injeção de Comandos de Sistema (Remote Code Execution / RCE)Uso ostensivo da função shell_exec() passando parâmetros vindos do usuário sem a devida sanitização (escapeshellarg / escapeshellcmd): // Exemplo de concatenação insegura em chamada SSH:
$ssh->executar('... -i "'.$_POST["url_camera"].'" ...');Impacto: Permite que um atacante execute comandos arbitrários no sistema operacional com os privilégios do serviço web. C. Gestão de Credenciais e SessõesSenhas de streaming salvas em texto limpo no banco. Senhas de revenda criptografadas com a função legada PASSWORD() do MySQL (em vez de padrões modernos como bcrypt ou Argon2id). Ausência de renovação de ID de sessão após login (vulnerável a Session Fixation). Ausência de tokens CSRF na validação de formulários. 4. Credenciais e Informações Sensíveis ExpostasKeystore Android Hardcoded: Foi identificada uma senha fixa de assinatura de APKs e AABs gravada diretamente nos arquivos de script de compilação: [CENSURADO_CHAVE_PRIVADA_ANDROID]Nota: Qualquer app gerado pelo painel compartilha a mesma chave de assinatura, comprometendo a autenticidade e permitindo engenharia reversa/trojanização. Lógica de Senha Previsível: O instalador gera a senha do usuário root/streaming do sistema com base no Hash MD5 do domínio truncado em 10 caracteres: echo "streaming:$(echo "$dominio_painel" | md5sum | head -c 10)" | chpasswdNota: Sabendo o domínio do servidor, qualquer terceiro pode recalcular a senha exata. 5. Riscos de Privacidade e Inconformidade com a LGPD (Lei nº 13.709/2018)O código legado apresenta risco alto de não conformidade legal, principalmente porque coleta e processa dados pessoais sem mecanismos visíveis de governança, segurança e atendimento aos direitos dos titulares. A. Mapeamento de Dados Pessoais IdentificadosDados Tratados Locais de Ocorrência no Código Nome e E-mail Pedidos musicais, formulários de usuários, revendas e administradores Endereço IP Logs de login, estatísticas de ouvintes, pedidos e auditoria Cidade, Estado e País Geolocalização aproximada por IP Data e Hora de Acesso Logs de login e registros de atividades Histórico de Ações Logs administrativos e operacionais do painel Player e Dispositivo Estatísticas dos ouvintes e metadados de acesso Tempo Conectado Relatórios de audiência Credenciais de Acesso Usuários, DJs, serviços de streaming, servidores, FTP e SSH Imagem e Voz Transmissões e gravações de áudio/vídeo Redes Sociais e WhatsApp Páginas e players administráveis B. Inconformidades Críticas com os Princípios da LGPDAusência de Finalidade e Base Legal: Não há registro de base legal aplicável, políticas de privacidade adequadas, avisos aos ouvintes ou mecanismo de gestão de consentimentos. Coleta Excessiva (Violação do Princípio da Minimização): O sistema armazena simultaneamente IP, localização, tempo conectado, player, músicas solicitadas, data, hora, nome e e-mail sem demonstração de necessidade técnica. Retenção Indefinida de Dados: Logs e estatísticas permanecem gravados no banco por tempo indeterminado, sem rotinas de expurgo automático, anonimização ou política de descarte de backups. Falha Grave no Dever de Segurança (Art. 46): Todas as vulnerabilidades técnicas listadas (SQLi, RCE, senhas em texto puro, chmod 777) constituem violação direta ao artigo 46 da LGPD, que exige medidas técnicas capazes de proteger dados contra acessos não autorizados. Ausência de Mecanismos para Direitos dos Titulares: O painel não possui ferramentas para que o titular solicite confirmação de tratamento, acesso, correção, exclusão, anonimização, oposição ou portabilidade. Transferência Internacional e Terceiros Sem Controle: Integrações com serviços externos (geolocalização, Spotify, YouTube, SoundCloud, CDNs) ocorrem sem inventário de fornecedores e sem regras claras para transferência internacional de dados. Papéis Indefinidos (Controlador vs. Operador): Em um modelo SaaS, as responsabilidades entre a plataforma e o cliente (rádio/TV) precisam estar contratualmente estabelecidas, o que não ocorre na estrutura legada. Ausência de Gestão de Incidentes: Não existe plano de resposta, registro de ocorrências ou modelos de notificação à ANPD e aos titulares em caso de vazamento. Dados Sensíveis em Transmissões: Transmissões de áudio/vídeo contêm dados biométricos (voz/imagem) e podem revelar dados sensíveis (opinião política, religião, saúde). O sistema não oferece controle restrito de acesso, temporalidade nem proteção especial para dados de crianças/adolescentes. C. Matriz de Risco LGPDÁrea de Avaliação Nível de Risco Transparência e Avisos CRÍTICO Segurança da Informação CRÍTICO Direitos dos Titulares CRÍTICO Plano de Resposta a Incidentes CRÍTICO Evidências e Governança CRÍTICO Retenção e Descarte de Dados ALTO Gestão de Fornecedores ALTO Transferência Internacional ALTO 6. Presença de Malwares / BackdoorsResultado da inspeção estática: Não foram encontrados padrões clássicos de webshells ofuscadas (ex: eval(base64_decode(...))). Não foi identificado nenhum backdoor explícito nos arquivos de script primários. Atenção: A ausência de um backdoor explícito não torna o sistema seguro. O volume de vulnerabilidades de SQLi e Command Injection presentes no código permite o comprometimento total do servidor por agentes externos a qualquer momento. 7. Veredito TécnicoSegurança para Produção: CRÍTICA / INADEQUADA Conformidade LGPD: NÃO CONFORME Qualidade do Código: Legado / Obsoleto Recomendação para VPS Pública: Contraindicado Ambiente de Testes: Apenas em VM/Sandbox isolada, sem acesso a dados reais e sem exposição externa. Recomendações para Refatoração: Para viabilizar o uso profissional do software, é necessária uma reestruturação completa: migração para AlmaLinux 9, atualização para PHP 8.3/8.4, implementação de Prepared Statements, criptografia Argon2id, proteção CSRF, execução de processos isolados, firewall ativo, sanitarização de entradas de linha de comando e implementação de um programa de adequação à LGPD com RIPD (Relatório de Impacto à Proteção de Dados Pessoais).