stop extera
68 subscribers
8 photos
1 video
1 file
15 links
Download Telegram
Channel created
Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками
- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?

Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Первый
Второй
Третий
Четвертый
Пятый

Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
RCE via MVEL (полный доступ к JVM)
Runtime-модификация методов через встроенный Xposed
Принудительное тихое обновление Python SDK
Приватный канал обновлений и удалённого конфига
Захардкоженный Trusted ID плагинов
Обход предупреждений безопасности при установке плагинов
❤9👎4👍1
stop extera pinned «Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками - Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент - Кража данных плагинами из-за отсутствия песочницы и наличия полного…»
stop extera
Video
Напоминаю, "Аполитические взгляды"
Спасибо гошаzłotу за видеофиксацию
👎5❤3
Forwarded from exteraGram
Оправдашки девелопера
👎2
This media is not supported in your browser
VIEW IN TELEGRAM
❤4
stop extera
Sticker
"Реклама" (Упомянул название клиента даже не он)
https://t.me/exteraForum/1/589521
❤3
exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11.md
5.3 KB
Оригинальная статья
https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-05-14
Была удалена автором

https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11
Признание в распространении вредоносного ПО командой разработчиков
Где гарантии что они не сделают этого еще раз?
❤7👎3
Forwarded from Nightly
👍4❤1
Forwarded from Nightly
Nightly
Photo
Продолжаем
👍4❤2
Nightly
Продолжаем
"Внэ палитики"
Forwarded from exteraGram Forum 🌐 (Administrator)
.warn Без политики
❤4
RCE via MVEL (полный доступ к JVM)
ClassProxy.java
Строки: 632-657
executeMvelMethod(Object obj, Object obj2, String str, String[] strArr, Object[] objArr)
Выполняет произвольные выражения на языке MVEL 2.0
Любой Python-плагин или входящее выражение получает неограниченный доступ к классам и памяти процесса Telegram
❤2
Runtime-модификация методов через встроенный Xposed
PyMethodHook.java
Строки: 76-105
PyMethodReplacement.java
Строки: 60-75
PluginsController.java
Строки: 1050-1075
В клиент встроен XposedBridge. Плагины могут перехватывать или полностью заменять вызовы любых методов внутри рантайма Android без root.
❤1
Принудительное тихое обновление Python SDK (can_not_skip)
PythonPluginsEngine.java
Строки: 3056-3062
Поиск сообщений по тегу python_sdk в служебном канале @XS6GEcz5ZXMu82UvXQc
Строки: 3073-3088
Логика флага can_not_skip:
if (!ExteraConfig.getPluginsPySdkAutoUpdate() && !pythonSdkUpdateResponse.can_not_skip) {
// Показ диалога пользователю
}
if (!z) {
// Если can_not_skip == true, диалог ПРОПУСКАЕТСЯ!
companion.savePythonSdkArchive(pythonSdkUpdateResponse.getMessage(), pythonSdkUpdateResponse.document);
}

Полное отсутствие проверки цифровой подписи, а так же возможность принудительного обновления что открывает вектор добавления вредоносного кода в Python SDK
❤2