Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками
- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?
Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?
Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Первый
Второй
Третий
Четвертый
Пятый
Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
RCE via MVEL (полный доступ к JVM)
Runtime-модификация методов через встроенный Xposed
Принудительное тихое обновление Python SDK
Приватный канал обновлений и удалённого конфига
Захардкоженный Trusted ID плагинов
Обход предупреждений безопасности при установке плагинов
❤9👎4👍1
stop extera pinned «Использование Android клиентов exteraGram (и AyuGram) сопряжено с рисками - Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент - Кража данных плагинами из-за отсутствия песочницы и наличия полного…»
stop extera
Sticker
"Реклама" (Упомянул название клиента даже не он)
https://t.me/exteraForum/1/589521
https://t.me/exteraForum/1/589521
Telegram
Duckerer in exteraGram Forum 🌐
❤️❤️❤️
❤3
exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11.md
5.3 KB
Оригинальная статья
https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-05-14
Была удалена автором
https://telegra.ph/exteraGram--Scam-ili-kak-my-vorovali-sessii-02-11
Признание в распространении вредоносного ПО командой разработчиков
Где гарантии что они не сделают этого еще раз?
❤7👎3
RCE via MVEL (полный доступ к JVM)
ClassProxy.java
Строки: 632-657
ClassProxy.java
Строки: 632-657
executeMvelMethod(Object obj, Object obj2, String str, String[] strArr, Object[] objArr)Выполняет произвольные выражения на языке MVEL 2.0
Любой Python-плагин или входящее выражение получает неограниченный доступ к классам и памяти процесса Telegram
❤2
Runtime-модификация методов через встроенный Xposed
PyMethodHook.java
Строки: 76-105
PyMethodReplacement.java
Строки: 60-75
PluginsController.java
Строки: 1050-1075
PyMethodHook.java
Строки: 76-105
PyMethodReplacement.java
Строки: 60-75
PluginsController.java
Строки: 1050-1075
В клиент встроен XposedBridge. Плагины могут перехватывать или полностью заменять вызовы любых методов внутри рантайма Android без root.
❤1
Принудительное тихое обновление Python SDK (
PythonPluginsEngine.java
Строки: 3056-3062
Поиск сообщений по тегу
Строки: 3073-3088
Логика флага
can_not_skip)PythonPluginsEngine.java
Строки: 3056-3062
Поиск сообщений по тегу
python_sdk в служебном канале @XS6GEcz5ZXMu82UvXQcСтроки: 3073-3088
Логика флага
can_not_skip:if (!ExteraConfig.getPluginsPySdkAutoUpdate() && !pythonSdkUpdateResponse.can_not_skip) {
// Показ диалога пользователю
}
if (!z) {
// Если can_not_skip == true, диалог ПРОПУСКАЕТСЯ!
companion.savePythonSdkArchive(pythonSdkUpdateResponse.getMessage(), pythonSdkUpdateResponse.document);
}Полное отсутствие проверки цифровой подписи, а так же возможность принудительного обновления что открывает вектор добавления вредоносного кода в Python SDK
❤2