Size: a a a

2020 August 20

k

kadilak in HNews Chat
А че
источник

n

nikitasius in HNews Chat
Херово..
источник

k

kadilak in HNews Chat
Но
источник

I

InsidE in HNews Chat
а откуда ты уверен, что это @DigitalSpirit тогда?
источник

n

nikitasius in HNews Chat
InsidE
а откуда ты уверен, что это @DigitalSpirit тогда?
Он писал, что якобы его знает
источник

k

kadilak in HNews Chat
Тебе че иди спи
источник

I

InsidE in HNews Chat
притензии в чате кидаешь, ессно разобраться надо, не дело это людей кидать
источник

n

nikitasius in HNews Chat
kadilak
Тебе че иди спи
Не обзывайся, я помочь хотел.
Общайся теперь сам с поддержкой
источник

I

InsidE in HNews Chat
но чтобы разобраться, надо понять, что и как было
источник

I

InsidE in HNews Chat
а кому? я тут вижу, что ты в общий чат притензии кидаешь, говоришь @DigitalSpirit кидало, а теперь заливаешь, что кому то конкретному пишешь, не, конкретно пишут в личку, а тут будь добр разьяснить, если уже предьявил публично
источник

n

nikitasius in HNews Chat
Самое простое: номер и дату звонка. На телефоне Спирита стоит програмка, через которую отслеживают его активность. Дабы он работал.
источник

n

nikitasius in HNews Chat
Из того, что я знаю.
источник

J

John in HNews Chat
Ребята не барыжте
источник

n

nikitasius in HNews Chat
John
Ребята не барыжте
Это @dearpirat
источник

YS

Yury Shabalin in HNews Chat
​​Firebase Cloud Messaging - как отправить push миллиарду пользователей

Во время анализа приложений мы постоянно находим различные токены от сервисов аналитики, а иногда и от нескольких, разных сервисов геолокации, карт и многих других, не сильно критичных (вроде) 😄

После этой статьи я стану намного пристальнее на них смотреть и на те возможности, что они дают. И обязательно добавлю такую проверку в анализ.

Если кратко - багхантер практически с помощью одного grep, детального изучения документации и функционала сервисов FCM получил возможность отправить любое push-сообщение от имени уязвимого приложения. А в их числе оказались и гугловские сервисы (Google music, Youtube Music и т.д.),то есть миллиарды пользователей 😱

В статье подробно описан процесс анализа, изучения сервиса FCM, есть алгоритм, как искать и проверять валидность таких ключей (что с их помощью действительно можно отправить push), как сделать PoC и как митигировать подобные риски.

И спасибо автору за ссылки на материалы, статьи и утилиты, которые он использовал при анализе. Помимо нескольких интересных вещей по мобильным приложениям, есть и на что посмотреть в части прикладных инструментов.

Советую прямо сегодня посмотреть ваши мобильные приложения на наличия ключей FCM и проверить, валидны ли они для отправки произвольных пушей.

Потрясная статья, конечно 😁

#Android #BugBounty #Research #FCM
источник

YS

Yury Shabalin in HNews Chat
Немного в тему ИБ хоть)
источник

C

Camo in HNews Chat
))
источник

YS

Yury Shabalin in HNews Chat
Статья огонь)
источник
2020 August 21

D

D͛̕í̓g͛͛i ̋̆t̔͊ ͌̃a... in HNews Chat
Побочный эффект российской вакцины
источник

АГ

Андрей Грачёв... in HNews Chat
John
Ребята не барыжте
барыжте, братья
источник