Foto's van Hyves-gebruikers die van de buitenwereld waren afgeschermd, bleken door een fout in de postkaartenmodule toch toegankelijk. Een gebruiker ontdekte dat hij elke foto als kaart kon selecteren door de url te manipuleren.
Chris Geers, alias tweaker Quinie, ontdekte dat de postkaart-module van Hyves een groot beveiligingslek bevatte. Deze module maakt het mogelijk om een Hyves-foto als postkaart te versturen, in samenwerking met TNT. Door een parameter in de url van de module aan te passen, was het mogelijk om elke Hyves-foto als postkaart te selecteren; ook foto's waarvan een gebruiker niet het recht heeft om ze te zien. Volgens Hyves is de module slechts korte tijd kwetsbaar geweest.
Geers ontdekte dat het bijvoorbeeld mogelijk was foto's te selecteren die enkel voor vrienden zichtbaar zouden moeten zijn, terwijl hij met de eigenaar van de foto's geen vrienden was. "De module controleerde niet of een gebruiker wel het recht had om de foto uit de url als kaart te selecteren", stelt Geers.
Bovendien was het mogelijk om verschillende variabelen die bij de foto hoorden uit te lezen, waaronder de unieke hash van een foto. Daaruit kon de volledige url van de foto worden afgeleid. Dit proces was bovendien te automatiseren, waardoor het mogelijk was om een database met foto's aan te leggen. Als bewijs overhandigde Geers aan Tweakers.net een lijst met zevenhonderd links naar foto's, die hij op deze manier wist te verzamelen.
Hoewel ook verborgen foto's konden worden achterhaald, was het niet mogelijk om specifiek foto's van een bepaalde gebruiker op te vragen. Er kon enkel op de unieke id van een foto worden geselecteerd. Nadat Geers met Hyves contact opnam over het probleem, werd het selecteren van foto's in de kaartjesmodule uit voorzorg uitgeschakeld. Ook werd de ontdekker uitgenodigd bij Hyves om het probleem samen te onderzoeken. Geers is erg te spreken over de reactie van Hyves: "Ze hebben het erg professioneel aangepakt", vindt hij. De links naar foto's die hij had verzameld, werken inmiddels niet meer.
Hyves erkent bij monde van woordvoerder Wouter Glaser dat er enige tijd een lek in de kaartjesmodule heeft gezeten. Glaser doet de kwetsbaarheid af als een 'klein lek', dat maar korte tijd heeft bestaan. "Dit lek is ontstaan na een update", stelt de woordvoerder. "Het is na het melden direct opgelost en was geen groot gevaar voor gebruikers." De Hyves-woordvoerder stelt dat het lek vanzelf aan de orde was gekomen bij een routinecontrole. "Langer dan een dag heeft het niet kunnen bestaan", stelt hij. Dat roept wel de vraag op waarom de beveiliging van de module niet is getest voordat de update werd doorgevoerd.
Volgens woordvoerder Glaser was bovendien 'specifieke technische kennis' vereist om de bug te misbruiken, hoewel er niet veel meer nodig was dan het manipuleren van de url. "Je moet maar net weten dat het openstaat en dat het specifiek op die plek is te misbruiken", stelt Glaser. Momenteel zou de kaartjesmodule weer moeten werken, hoewel het selecteren van een foto uit een album als kaart nog niet mogelijk lijkt te zijn. Volgens Glaser doet Hyves zijn uiterste best om dit soort problemen te voorkomen.