不要老是见风就是雨,搞个大新闻。正好开发者不在,然后一群频道就转发开了。开源本身就是最大的善意,开发者选择闭源是正常的,有正当权利的,最好在确认事实之前不要恶意揣测。
忍不住多嘴几句
🥰5
Forwarded from Rosmontis's Daily🔆
结论:疑似攻击者通过利用错误MIME type实现客户端欺骗。
涉及Telegram中的两个API功能——
- (String)传递一个文件 ID(以字符串形式)来发送存储在 Telegram 服务器上的视频(推荐做法)
- (String/InputFile)传递一个 HTTP URL(以字符串形式)以便 Telegram 从互联网获取视频
- (InputFile)使用 multipart/form-data 上传一个新视频。
问题出在第二种,InputFile - Sending by URL时,目标资源可以拥有一个自定义的MIME标签,以指示其他Telegram客户端应该以什么方式加载这个资源。
而这些不怀好意的
响应标头:>图1<
请求方json:
另外,Telegram Desktop的影片播放方式决定了Telegram Desktop将会把这些较小的视讯资源放置在本地下载目录,然后通过“执行”的方式来加载本地影片至内嵌播放器,这也就是为什么在用户点击这些“假影片”后会自动执行攻击者编写的代码。
涉及Telegram中的两个API功能——
sendVideo和InputFile。sendVideo中的video字段支持两种输入方式,“InputFile or String”,- (String)传递一个文件 ID(以字符串形式)来发送存储在 Telegram 服务器上的视频(推荐做法)
- (String/InputFile)传递一个 HTTP URL(以字符串形式)以便 Telegram 从互联网获取视频
- (InputFile)使用 multipart/form-data 上传一个新视频。
问题出在第二种,InputFile - Sending by URL时,目标资源可以拥有一个自定义的MIME标签,以指示其他Telegram客户端应该以什么方式加载这个资源。
而这些不怀好意的
.pyzw文件,(可能由于漏洞)在这里都被指定为了video/mp4,导致其他Telegram客户端将以播放器模式展示这个文件。响应标头:>图1<
请求方json:
{
"dcId": number,
"location": {
"_": "inputDocumentFileLocation",
"id": "*",
"access_hash": "*",
"file_reference": [
*, *, *, *
]
},
"size": 42,
"mimeType": "video/mp4",
"fileName": "***.pyzw"
}另外,Telegram Desktop的影片播放方式决定了Telegram Desktop将会把这些较小的视讯资源放置在本地下载目录,然后通过“执行”的方式来加载本地影片至内嵌播放器,这也就是为什么在用户点击这些“假影片”后会自动执行攻击者编写的代码。
👍1
馋了想买点淀粉肠吃,上次别人买的杂牌的 50g (下图,黄色包装)太小只了吃起来不爽,于是买了双汇的 95g(上图,红色包装) ,四舍五入100g,想着双汇的大概会好一点吧。
结果双汇拉了一波大的。大家都知道反正这鸡肉也不是什么好肉,各种添加剂大家都差不多,心里都门清。但是你双汇这肠,加了大豆蛋白之后,蛋白含量才5%,同时脂肪含量高达13%,这逆天玩意到底是什么鸡肉做的,鸡的哪个部位(
结果双汇拉了一波大的。大家都知道反正这鸡肉也不是什么好肉,各种添加剂大家都差不多,心里都门清。但是你双汇这肠,加了大豆蛋白之后,蛋白含量才5%,同时脂肪含量高达13%,这逆天玩意到底是什么鸡肉做的,鸡的哪个部位(
🤔4
Akasha Terminal: dev🍃
馋了想买点淀粉肠吃,上次别人买的杂牌的 50g (下图,黄色包装)太小只了吃起来不爽,于是买了双汇的 95g(上图,红色包装) ,四舍五入100g,想着双汇的大概会好一点吧。 结果双汇拉了一波大的。大家都知道反正这鸡肉也不是什么好肉,各种添加剂大家都差不多,心里都门清。但是你双汇这肠,加了大豆蛋白之后,蛋白含量才5%,同时脂肪含量高达13%,这逆天玩意到底是什么鸡肉做的,鸡的哪个部位(
查了一下,咱不是学新闻学的,假设来源均合法合理,那大概率肉源都是鸡皮等边角料。那更高的脂肪意味着更多的肉来自于动物肉,但是也可能意味着鸡肉配比中更多的肉的部位来自鸡皮(或者更丧心病狂一点,鸡屁股)。
反正再看看钠含量,总之即使它来源没有问题,完全健康,也不建议多吃。
淀粉肠国标搞快点吧(
反正再看看钠含量,总之即使它来源没有问题,完全健康,也不建议多吃。
淀粉肠国标搞快点吧(
Forwarded from LoopDNS资讯播报
BT滥用者更新程序,使用了全新的BT客户端UA和ID标识,同时加入了虚假的进度汇报功能和定时中断与其他客户端链接等功能来躲避屏蔽程序的监测和拦截
频道通过比对来源IP,发现和先前网友在GitHub开源社区公布的123网盘滥用BT网络的IP基本重合,其来源确定为123网盘
频道通过比对来源IP,发现和先前网友在GitHub开源社区公布的123网盘滥用BT网络的IP基本重合,其来源确定为123网盘
https://www.bilibili.com/video/av1453234133/
第一反应:我超,这么长
看之前先亮一下我的观点:
拼多多只是恰好赶上了市场空白(网购下沉)和不思进取的竞争对手躺在功劳簿上数钱,在风口上,__都能飞起来(
edit: b 站一眼限流,1k 播放 2 弹幕,鉴定为不如去油管看
https://www.youtube.com/watch?v=P8-edA4HJ_8
第一反应:我超,这么长
看之前先亮一下我的观点:
拼多多只是恰好赶上了市场空白(网购下沉)和不思进取的竞争对手躺在功劳簿上数钱,在风口上,__都能飞起来(
edit: b 站一眼限流,1k 播放 2 弹幕,鉴定为不如去油管看
https://www.youtube.com/watch?v=P8-edA4HJ_8
Bilibili
(非广告)自我辩论:拼多多模式到底是改善还是恶化了中国经济丨把资本主义倒过来丨结构性假货问题丨经销商与渠道价值丨资本主义系统性矛盾_哔哩哔哩_bilibili
一部分来自油管 一部分来自B站智能路障老师 一部分来自知乎 三分之一原创本期的灵感来源是对某油管主四个月前一期视频的观后感思考,我当时看完觉得他有一些观点并不全面,所以制作了本期视频。由于引用了他的一部分原话,所以本期视频投的是转载(无收益)。有相关行业的朋友可以对我视频中有错误的地方进行指正。我个人没有什么倾向,本期视频更多的是分享一些有趣的商业观点。, 视频播放量 1378、弹幕量 2、点赞数 161、投硬币枚数 61、收藏人数 67、转发人数 15, 视频作者 解诂, 作者简介 我宁愿因了解得过多…