Было удивительно, учитывая что Nix это декларативный пакетный менеджер в котором есть только два состояния: обновился и не обновился
P.S. Прошу прощения за щитпост
P.S. Прошу прощения за щитпост
В IOS клиенте Telegram обнаружен баг с форматированием даты из-за которого клиент крашится
Информация и скрины взяты отсюда: https://t.me/pvxblog/4407?single
Информация и скрины взяты отсюда: https://t.me/pvxblog/4407?single
С 1 марта российские банки начнут отклонять переводы если обнаружат на смартопоне клиента "вредоносное программное обеспечение(малварь)"
Такие операции будут попадать в перечень подозрительных транзакций и будут останавливаться. После банк запросит подтверждение у клиента.
Что попадает под малварь неясно: спокойно туда могут приписать VPN-клиенты, клиенты Telegram, клиенты VK, менеджеры root прав и ещё кучу всего.
Также не ясно как оно будет работать на iOS, ведь там приложения ставятся в песочницу и не имеют доступ к списку приложений.
Слишком много вопросов, и так мало ответов
Такие операции будут попадать в перечень подозрительных транзакций и будут останавливаться. После банк запросит подтверждение у клиента.
Что попадает под малварь неясно: спокойно туда могут приписать VPN-клиенты, клиенты Telegram, клиенты VK, менеджеры root прав и ещё кучу всего.
Также не ясно как оно будет работать на iOS, ведь там приложения ставятся в песочницу и не имеют доступ к списку приложений.
Слишком много вопросов, и так мало ответов
Forwarded from Sidylink
Озон Банк исчез из гугл плея, а Яндекс Пэй — из App Store.
24 июля их включили в санкционные списки ЕС.
24 июля их включили в санкционные списки ЕС.
В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)
- У скриптов нет никакой цифровой подписи
- Плагины не изолированны
- Захадкрорженные ID юзеров, которые дают привилегированные права
- Секреты хранятся через одно место
Также разработчики нагло врут о том что обфускации кода нет. По факту там используется жесточайший Java-обфускатор LSParanoid, а также все Python-модули SDK скомпилированы через Cython в нативные .so библиотеки, а потом прогнаны через OLLVM с Control Flow Flattening.
Пользоваться или нет дело ваше, но хотите ли вы пользоваться клиентом с уязвимостями удалённого доступа (RCE), разработчиками которые нагло врут и нарушают лицензию GPL?
Рекомендую удалить exteraGram и AyuGram4A, а также закрыть сессии. Из рекомендованных клиентов я могу посоветовать Nagram X и Inugram.
Источники: veselcraft, DiabloSat, статья на Habr
- У скриптов нет никакой цифровой подписи
- Плагины не изолированны
- Захадкрорженные ID юзеров, которые дают привилегированные права
- Секреты хранятся через одно место
Также разработчики нагло врут о том что обфускации кода нет. По факту там используется жесточайший Java-обфускатор LSParanoid, а также все Python-модули SDK скомпилированы через Cython в нативные .so библиотеки, а потом прогнаны через OLLVM с Control Flow Flattening.
Пользоваться или нет дело ваше, но хотите ли вы пользоваться клиентом с уязвимостями удалённого доступа (RCE), разработчиками которые нагло врут и нарушают лицензию GPL?
Рекомендую удалить exteraGram и AyuGram4A, а также закрыть сессии. Из рекомендованных клиентов я могу посоветовать Nagram X и Inugram.
Источники: veselcraft, DiabloSat, статья на Habr
Telegram
diablogang
Итог: Сурсов не будет.
Оказалось, что остальные разрабы экстеры против открытия сурсов и что Илья тогда погорячился и вкинул эту хуйню про сурсы, не спросив мнение у своей же команды.
Приношу извинения за то, что я как-то защищал экстеру и пытался им верить.…
Оказалось, что остальные разрабы экстеры против открытия сурсов и что Илья тогда погорячился и вкинул эту хуйню про сурсы, не спросив мнение у своей же команды.
Приношу извинения за то, что я как-то защищал экстеру и пытался им верить.…
Подвал FLAT447 pinned «В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)…»
Подвал FLAT447
В клиенте exteraGram(а возможно также мобильной версии AyuGram) обнаружена уязвимость, через которую сторонние скрипты могут быть скомпрометированны, а также они имеют полный доступ к самому приложению (в том числе к сессиям пользователей в развёрнутом виде)…
Teletype
exteraGram может украсть сессии? Разбираем статью про RCE
Захотелось рассмотреть статью знакомого, которую он написал на Хабре. Автор разобрал клиент, его плагины, внутренности, деобфусцировал...
Forwarded from Амбассадор BBK
Ураааа, пихули 11 вышли!!!
У всех ценник увеличился на 100 пендосских рублей, в прошке добавили прикольную цветную бурду в блоке камеры.
Вродь вышли ещё новые вотчи, бадсы и геолокатор, но по-моему там ничего интересного. Боже храни пиксель на тензоре от тсмс(ничо не поменяется вангую)!!!!🙏😐
У всех ценник увеличился на 100 пендосских рублей, в прошке добавили прикольную цветную бурду в блоке камеры.
Вродь вышли ещё новые вотчи, бадсы и геолокатор, но по-моему там ничего интересного. Боже храни пиксель на тензоре от тсмс(ничо не поменяется вангую)!!!!🙏
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Линукс - привет!
❗️AUR снова функционирует❗️
Вчера, спустя почти 2 недели, администрация AUR снова запустила возможность мейнтейнерам пакетов отправлять изменения в удаленные репозитории (push).
На данный момент в AUR временно недоступна регистрация аккаунтов, но весь основной функционал снова доступен.
В рассылке AUR-general, администрация AUR не сообщила ни о восстановлении возможности выполнять push в удаленный репозиторий, ни о предпринятых мерах и текущих ограничениях.
Скорее всего команда AUR не предприняла ничего нового для улучшения модерации, так что я считаю что инцидент июля, может повторится в любой момент.
Сейчас AUR очень непрозрачен, и это, как я считаю, главная проблема. Не сам факт атаки, а то, как команда на неё реагирует. Временные отключения функций не решают корень проблемы: открытую модель adoption и creation ("усыновления" и создания пакетов), котороми может пользоваться кто угодно. Пока нет ни публичного отчета об инциденте, ни объявленных долгосрочных изменений в процессе модерации, доверять устойчивости системы будет сложно.
Вчера, спустя почти 2 недели, администрация AUR снова запустила возможность мейнтейнерам пакетов отправлять изменения в удаленные репозитории (push).
На данный момент в AUR временно недоступна регистрация аккаунтов, но весь основной функционал снова доступен.
В рассылке AUR-general, администрация AUR не сообщила ни о восстановлении возможности выполнять push в удаленный репозиторий, ни о предпринятых мерах и текущих ограничениях.
Скорее всего команда AUR не предприняла ничего нового для улучшения модерации, так что я считаю что инцидент июля, может повторится в любой момент.
Сейчас AUR очень непрозрачен, и это, как я считаю, главная проблема. Не сам факт атаки, а то, как команда на неё реагирует. Временные отключения функций не решают корень проблемы: открытую модель adoption и creation ("усыновления" и создания пакетов), котороми может пользоваться кто угодно. Пока нет ни публичного отчета об инциденте, ни объявленных долгосрочных изменений в процессе модерации, доверять устойчивости системы будет сложно.