Помните этот MAX, где у людей кому-то случайно улетали интимные фотки и кружочки? Так вот, разработчики тогда активно кормили прессу сказками про «фейки» и «железобетонную защиту данных».
Короче, получается, что соврали. И довольно дорого.
По итогам программы Bug Bounty хакеры насобирали аж 213 подтвержденных дыр в безопасности. За этот позор создателям пришлось выложить белым хакерам почти 22 млн рублей. И да, пресловутый баг со случайным расшариванием интима в этом списке официально есть.
Самое обидное, что ломали их не каким-то хитрым хакерским магиям, а банальным IDOR. Это когда достаточно в перехваченном запросе поменять циферку (ID) на другую — и вуаля, ты смотришь чужие переписки, видео и всё остальное. Данные буквально лежали в открытом доступе для любого желающего.
22 миллиона за то, что нельзя было нормально проверить права доступа на сервере. Красота 🤡
Post #509
194

- ❤ 1