Dwóch studentów informatyki z Dąbrowy Górniczej i z Gdańska, zajmujących się zawodowo i hobbystycznie bezpieczeństwem informacji, znanych w sieci jako neos i zim, wykryło w serwisie internetowym heyah.pl błąd umożliwiający uzyskanie dostępu do informacji poufnych.
Polega on na nieprawidłowym weryfikowaniu zmiennych przekazywanych do skryptu PHP. Jedna ze zmiennych wykorzystywana jest przez skrypt do wyświetlania podstron, jednakże kod został źle zaprojektowany i umożliwia wyświetlenie zawartości dowolnego pliku i katalogu dostępnego dla użytkownika, z uprawnieniami którego pracuje serwer WWW. Z pobieżnych oględzin przeprowadzonych po wykryciu błędu wynika, iż umożliwia on zapoznanie się z dokładną konfiguracją serwera, z zawartością znajdujących się na nim baz danych o bliżej nieokreślonej zawartości, loginów i haseł administratorów serwisu, oraz wielu innych informacji.
Odkrywcy błędu zdecydowali nie udostępniać publicznie informacji o tym gdzie jest błąd, gdyż nie chcą aby firmy poniosły z tego powodu straty, tym bardziej, że wiele innych produkcji firmy FFcreation opartych jest o ten sam kod, jaki wykorzystano w serwisie heyah.pl.
Szczegóły dotyczące błędu znajdują się tutaj