Подвал FLAT447
34 subscribers
259 photos
13 videos
8 files
127 links
Рандомные новости и щитпост
Download Telegram
Немного шуток вам в ленту
Подвал FLAT447
Photo
Чиним библиотеки день 1
Починиль. Слава Ктулху не ошибка хешей, а то я там надолго бы застрял
Было удивительно, учитывая что Nix это декларативный пакетный менеджер в котором есть только два состояния: обновился и не обновился

P.S. Прошу прощения за щитпост
В IOS клиенте Telegram обнаружен баг с форматированием даты из-за которого клиент крашится

Информация и скрины взяты отсюда: https://t.me/pvxblog/4407?single
С 1 марта российские банки начнут отклонять переводы если обнаружат на смартопоне клиента "вредоносное программное обеспечение(малварь)"

Такие операции будут попадать в перечень подозрительных транзакций и будут останавливаться. После банк запросит подтверждение у клиента.

Что попадает под малварь неясно: спокойно туда могут приписать VPN-клиенты, клиенты Telegram, клиенты VK, менеджеры root прав и ещё кучу всего.

Также не ясно как оно будет работать на iOS, ведь там приложения ставятся в песочницу и не имеют доступ к списку приложений.

Слишком много вопросов, и так мало ответов
Forwarded from Айти мемы
Вайбкодинг. День 6
Forwarded from Sidylink
Озон Банк исчез из гугл плея, а Яндекс Пэй — из App Store.

24 июля их включили в санкционные списки ЕС.
В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)

- У скриптов нет никакой цифровой подписи
- Плагины не изолированны
- Захадкрорженные ID юзеров, которые дают привилегированные права
- Секреты хранятся через одно место

Также разработчики нагло врут о том что обфускации кода нет. По факту там используется жесточайший Java-обфускатор LSParanoid, а также все Python-модули SDK скомпилированы через Cython в нативные .so библиотеки, а потом прогнаны через OLLVM с Control Flow Flattening.

Пользоваться или нет дело ваше, но хотите ли вы пользоваться клиентом с уязвимостями удалённого доступа (RCE), разработчиками которые нагло врут и нарушают лицензию GPL?

Рекомендую удалить exteraGram и AyuGram4A, а также закрыть сессии. Из рекомендованных клиентов я могу посоветовать Nagram X и Inugram.

Источники: veselcraft, DiabloSat, статья на Habr
Подвал FLAT447 pinned «В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)…»
Также поражают ответы ильи - тимлида exteraGram
Forwarded from Амбассадор BBK
Ураааа, пихули 11 вышли!!!

У всех ценник увеличился на 100 пендосских рублей, в прошке добавили прикольную цветную бурду в блоке камеры.

Вродь вышли ещё новые вотчи, бадсы и геолокатор, но по-моему там ничего интересного. Боже храни пиксель на тензоре от тсмс(ничо не поменяется вангую)!!!!🙏😐
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️AUR снова функционирует❗️

Вчера, спустя почти 2 недели, администрация AUR снова запустила возможность мейнтейнерам пакетов отправлять изменения в удаленные репозитории (push).

На данный момент в AUR временно недоступна регистрация аккаунтов, но весь основной функционал снова доступен.

В рассылке AUR-general, администрация AUR не сообщила ни о восстановлении возможности выполнять push в удаленный репозиторий, ни о предпринятых мерах и текущих ограничениях.

Скорее всего команда AUR не предприняла ничего нового для улучшения модерации, так что я считаю что инцидент июля, может повторится в любой момент.

Сейчас AUR очень непрозрачен, и это, как я считаю, главная проблема. Не сам факт атаки, а то, как команда на неё реагирует. Временные отключения функций не решают корень проблемы: открытую модель adoption и creation ("усыновления" и создания пакетов), котороми может пользоваться кто угодно. Пока нет ни публичного отчета об инциденте, ни объявленных долгосрочных изменений в процессе модерации, доверять устойчивости системы будет сложно.