Взлом API (primepayments.ru) mmoweb.biz / demort

Ты в скайп отправлял обновы месяц примерно назад, оно фиксило этот эксплоит ?


Так же хотелось узнать твой статус на проекте - ты разраб или ревювер или каков твой статус в данным момент ?
 
На 1 вопрос если ты внимательно читал дан ответ . Там даже число написано .

"После того как прикрыли все дырки уже и в клиентской части клиенты не торопились обновляться, опять же таки, кто-то не знал, кто-то просто ленился, но взлом клиентской части ни каких больших проблем не нес ибо данных там не было."
 
Demort, тебе пока уже полноценньй serverless сделать)

P.S. удачи в фиксах)
 
Мб я что-то упустил, можно цитату, тоже этот вопрос беспокоит
 
Читаешь и волосы дыбом, насколько через жопу написан ммовеб. Ни одной адекватной проверки? Открытые логи? Отсутствие двухфакторной авторизации хотя бы через второй уник пароль на важную логику?
Тут дело даже не в скаме бабла (это проблема платежки, которая принимает запрос на вывод через апи), а в том, что данная ситуация повторится, и не один раз.
 
Вывод? Правильно подбирать платежные системы? Или удалить л2 с компа )))
 
Вывод? Правильно подбирать платежные системы? Или удалить л2 с компа )))
Подскажите, а что и где нормально написано
 
А еглобал чем ломанули
еще какая-то хрень в ммовэб намечается
или они свои косяки курят?
 
Если у вас воруют сессию - это разве проблема цмс? Да, базовая защита от смены IP, и т.п. должна быть, но серьезно, должен ли охранник заботится о кошельке который вы оставляете в парке открытым? Соблюдайте базовые меры цифровой гигиены, меняйте пароли, прячьте админку, вырубайте ее совсем, если не планируете пользоваться, и т.п. Если вкратце, делайте все возможное чтобы усложнить вход в админку, даже со сворованными куками, сессиями и т.п. Универсальной защиты не существует. Никакая ЦМС не сможет защитить себя от дурака за рулем. К слову, сессия или ее ключ может хранить в себе ip, юзер агент (инфу о браузере) и все это в хеше. Так что перехват сессии/ключа сессии не равно доступ в админку.
 
Те эта вонючая платежка может по не подтвержденным реквизитам выводить куда угодно? Модерацию контрагентов видимо придумали идиоты. Какой вообще придурок придумал делать публичные апи методы на вывод. Jwt и впйтлисты видимо тоже придумали идиоты
 
ну как минимум можно проверить страну пользователя, есть 2FA, много всяких плюх есть, fingerprint-ы всякие, время жизни сессии...
 
Тут главная проблема, что не украли сессию, а что получили доступ к логам)
И опять же, главная проблема не в том, что получили доступ к логам, а в том что в логах бьіло - "он видел логи авторизации со всеми данными, что прилетали пост и гет и мало того сохранение проектов и гейм серверов"

цмс уже не первьій год, а все еще работает в дев режиме где трекает все запросьі)


Єто же цмс для л2, тут за такие слова тебя могут сжечь)
Тут все реквести трекаются)



Оффтоп:

После ситуации с логами, меня не переубедить что на сервере ммовеба не сохраняються пароли все в чистом виде)
Не, ну а что... щас л2 умрет, можно будет стим побрутить)
 
Реакции: kick
Легко, дальше сами




 
Во время мы тебя оповестили
 
Вобще не в тему Secrets Manager, Cognito да но Secrets Manager не туда