Ir para conteúdo
View in the app

A better way to browse. Learn more.

Portal do Host

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Featured Replies

Postado

Bom dia, pessoal! Estive ausente por um tempo, mas estou de volta.

Gostaria de compartilhar com vocês um relatório técnico e detalhado de auditoria de segurança e conformidade referente ao VOXPANEL (versão atualmente em circulação e comercialização no mercado).

Resumo Executivo: Realizei a análise estática dos pacotes e scripts de instalação sem executá-los em ambiente ativo. A conclusão técnica e jurídica é objetiva: NÃO é recomendado instalar este painel em servidores de produção no seu estado atual.

1. Análise de Integridade dos Arquivos

Arquivo

Tamanho

Conteúdo Identificado

Integridade

video.zip

623.85 MB

Painel de streaming de vídeo, binários Wowza, FFmpeg e scripts AlmaLinux

Íntegro

audio.zip

507.08 MB

Painel PHP de áudio, AutoDJ, Shoutcast/Icecast, WebFTP e utilitários

Íntegro

Hashes SHA-256 (para validação do pacote analisado):

video.zip: 18de23f7ba919b96ff01fd6f8feea174f3906062ac6c210d95a44ed4cd0c022d
audio.zip: 2fc22326a6ced6a2db2b5dac7257bdfa0a4ba4c5acd6653e15225f4daf5f5249

2. Problemas Críticos de Infraestrutura e SO

Os scripts automáticos de instalação realizam alterações profundas e inseguras no sistema operacional:

  • Desativação de Segurança: O firewalld e o SELinux são desativados por padrão.

  • Limpeza de Regras de Firewall: Executam iptables -F, apagando todas as regras pré-existentes no servidor.

  • Downgrade de Criptografia: Forçam o uso do protocolo SHA-1 via update-crypto-policies --set DEFAULT:SHA1, enfraquecendo a segurança do sistema.

  • Sobrescrita do DNS: Alteram o /etc/resolv.conf para resolver via DNS público sem confirmação.

  • Permissões Inseguras: Aplicam permissão chmod 777 de forma recursiva em pastas do painel, permitindo leitura/escrita por qualquer usuário local.

  • Alteração da Porta SSH: Trocam a porta padrão do SSH sem validação prévia de conectividade, podendo gerar bloqueio de acesso ao servidor.

  • Falta de Validação em Downloads: Baixam utilitários e repositórios remotos sem checagem de integridade (Hash/PGP) ou fixação de commit/tag, ficando vulneráveis a ataques de Supply Chain.

  • Pilha de Software Legada:

    • Utiliza PHP 7.4 (descontinuado e sem correções de segurança).

    • Contém versão antiga do FFmpeg (4.4)RAR 5.5.0 e Android Build Tools 28.0.3.


3. Vulnerabilidades no Código-Fonte (PHP)

A. Injeção de SQL (SQLi)

Constatou-se a concatenação direta de entradas de usuários ($_POST$_GET e $_SESSION) diretamente nas consultas SQL, sem qualquer higienização ou uso de Prepared Statements:

// Exemplo de trecho vulnerável no código:
mysqli_query(
    $conexao,
    "SELECT * FROM streamings
     WHERE porta = '".$_POST["porta"]."'
     AND senha = '".$_POST["senha"]."'"
);

Impacto: Permite desvio de autenticação, vazamento integral do banco de dados e elevação de privilégios.

B. Injeção de Comandos de Sistema (Remote Code Execution / RCE)

Uso ostensivo da função shell_exec() passando parâmetros vindos do usuário sem a devida sanitização (escapeshellarg / escapeshellcmd):

// Exemplo de concatenação insegura em chamada SSH:
$ssh->executar('... -i "'.$_POST["url_camera"].'" ...');

Impacto: Permite que um atacante execute comandos arbitrários no sistema operacional com os privilégios do serviço web.

C. Gestão de Credenciais e Sessões

  • Senhas de streaming salvas em texto limpo no banco.

  • Senhas de revenda criptografadas com a função legada PASSWORD() do MySQL (em vez de padrões modernos como bcrypt ou Argon2id).

  • Ausência de renovação de ID de sessão após login (vulnerável a Session Fixation).

  • Ausência de tokens CSRF na validação de formulários.


4. Credenciais e Informações Sensíveis Expostas

  • Keystore Android Hardcoded: Foi identificada uma senha fixa de assinatura de APKs e AABs gravada diretamente nos arquivos de script de compilação:

    [CENSURADO_CHAVE_PRIVADA_ANDROID]

    Nota: Qualquer app gerado pelo painel compartilha a mesma chave de assinatura, comprometendo a autenticidade e permitindo engenharia reversa/trojanização.

  • Lógica de Senha Previsível: O instalador gera a senha do usuário root/streaming do sistema com base no Hash MD5 do domínio truncado em 10 caracteres:

    echo "streaming:$(echo "$dominio_painel" | md5sum | head -c 10)" | chpasswd

    Nota: Sabendo o domínio do servidor, qualquer terceiro pode recalcular a senha exata.


5. Riscos de Privacidade e Inconformidade com a LGPD (Lei nº 13.709/2018)

O código legado apresenta risco alto de não conformidade legal, principalmente porque coleta e processa dados pessoais sem mecanismos visíveis de governança, segurança e atendimento aos direitos dos titulares.

A. Mapeamento de Dados Pessoais Identificados

Dados Tratados

Locais de Ocorrência no Código

Nome e E-mail

Pedidos musicais, formulários de usuários, revendas e administradores

Endereço IP

Logs de login, estatísticas de ouvintes, pedidos e auditoria

Cidade, Estado e País

Geolocalização aproximada por IP

Data e Hora de Acesso

Logs de login e registros de atividades

Histórico de Ações

Logs administrativos e operacionais do painel

Player e Dispositivo

Estatísticas dos ouvintes e metadados de acesso

Tempo Conectado

Relatórios de audiência

Credenciais de Acesso

Usuários, DJs, serviços de streaming, servidores, FTP e SSH

Imagem e Voz

Transmissões e gravações de áudio/vídeo

Redes Sociais e WhatsApp

Páginas e players administráveis

B. Inconformidades Críticas com os Princípios da LGPD

  1. Ausência de Finalidade e Base Legal: Não há registro de base legal aplicável, políticas de privacidade adequadas, avisos aos ouvintes ou mecanismo de gestão de consentimentos.

  2. Coleta Excessiva (Violação do Princípio da Minimização): O sistema armazena simultaneamente IP, localização, tempo conectado, player, músicas solicitadas, data, hora, nome e e-mail sem demonstração de necessidade técnica.

  3. Retenção Indefinida de Dados: Logs e estatísticas permanecem gravados no banco por tempo indeterminado, sem rotinas de expurgo automático, anonimização ou política de descarte de backups.

  4. Falha Grave no Dever de Segurança (Art. 46): Todas as vulnerabilidades técnicas listadas (SQLi, RCE, senhas em texto puro, chmod 777) constituem violação direta ao artigo 46 da LGPD, que exige medidas técnicas capazes de proteger dados contra acessos não autorizados.

  5. Ausência de Mecanismos para Direitos dos Titulares: O painel não possui ferramentas para que o titular solicite confirmação de tratamento, acesso, correção, exclusão, anonimização, oposição ou portabilidade.

  6. Transferência Internacional e Terceiros Sem Controle: Integrações com serviços externos (geolocalização, Spotify, YouTube, SoundCloud, CDNs) ocorrem sem inventário de fornecedores e sem regras claras para transferência internacional de dados.

  7. Papéis Indefinidos (Controlador vs. Operador): Em um modelo SaaS, as responsabilidades entre a plataforma e o cliente (rádio/TV) precisam estar contratualmente estabelecidas, o que não ocorre na estrutura legada.

  8. Ausência de Gestão de Incidentes: Não existe plano de resposta, registro de ocorrências ou modelos de notificação à ANPD e aos titulares em caso de vazamento.

  9. Dados Sensíveis em Transmissões: Transmissões de áudio/vídeo contêm dados biométricos (voz/imagem) e podem revelar dados sensíveis (opinião política, religião, saúde). O sistema não oferece controle restrito de acesso, temporalidade nem proteção especial para dados de crianças/adolescentes.

C. Matriz de Risco LGPD

Área de Avaliação

Nível de Risco

Transparência e Avisos

CRÍTICO

Segurança da Informação

CRÍTICO

Direitos dos Titulares

CRÍTICO

Plano de Resposta a Incidentes

CRÍTICO

Evidências e Governança

CRÍTICO

Retenção e Descarte de Dados

ALTO

Gestão de Fornecedores

ALTO

Transferência Internacional

ALTO


6. Presença de Malwares / Backdoors

Resultado da inspeção estática:

  • Não foram encontrados padrões clássicos de webshells ofuscadas (ex: eval(base64_decode(...))).

  • Não foi identificado nenhum backdoor explícito nos arquivos de script primários.

  • Atenção: A ausência de um backdoor explícito não torna o sistema seguro. O volume de vulnerabilidades de SQLi e Command Injection presentes no código permite o comprometimento total do servidor por agentes externos a qualquer momento.


7. Veredito Técnico

  • Segurança para Produção: CRÍTICA / INADEQUADA

  • Conformidade LGPD: NÃO CONFORME

  • Qualidade do Código: Legado / Obsoleto

  • Recomendação para VPS Pública: Contraindicado

  • Ambiente de Testes: Apenas em VM/Sandbox isolada, sem acesso a dados reais e sem exposição externa.

Recomendações para Refatoração:
Para viabilizar o uso profissional do software, é necessária uma reestruturação completa: migração para AlmaLinux 9, atualização para PHP 8.3/8.4, implementação de Prepared Statements, criptografia Argon2id, proteção CSRF, execução de processos isolados, firewall ativo, sanitarização de entradas de linha de comando e implementação de um programa de adequação à LGPD com RIPD (Relatório de Impacto à Proteção de Dados Pessoais).


⚠️ AVISO FINAL:

"Para quem gosta de expor os dados dos seus próprios clientes, correr o risco de ter o servidor invadido, derrubado, sequestrado a qualquer momento e ainda ser processado por violação da LGPD... fique à vontade para usar esse painel em produção!"


Participe da conversa

Você pode postar agora e se cadastrar mais tarde. Se você tem uma conta, faça o login para postar com sua conta.
Nota: Sua postagem exigirá aprovação do moderador antes de ficar visível.

Visitante
Infelizmente, seu conteúdo contém termos que não são permitimos. Edite seu conteúdo para remover as palavras destacadas abaixo.
Responder

Quem Está Navegando 0

  • Nenhum usuário registrado visualizando esta página.

Informação Importante

Concorda com os nossos termos?

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.