Лето 2021: Как я хакнул AliExpress через десериализацию, Анатолий Корнильцев

แชร์
ฝัง
  • เผยแพร่เมื่อ 14 พ.ย. 2024

ความคิดเห็น • 16

  • @BELAIVORAN____D
    @BELAIVORAN____D 11 หลายเดือนก่อน +5

    Я ничего не понимаю. И не понимаю, зачем я это посмотрел))))
    Ну автор кнч молодец, крассава

    • @SPbCTF
      @SPbCTF  11 หลายเดือนก่อน +2

      Попробовать начать понимать можно с подборки для начинающих: vk.com/@spbctf-ctf-for-beginners

  • @sergeykorshunoff4230
    @sergeykorshunoff4230 10 หลายเดือนก่อน

    Как то не очень понятна рабочая конфигурация в начале работы: скопировал код из Алиэкспресс себе в приложение, создал проблемный объект... Каким образом скопировал? Каким образом к его приложению подключилась библиотека Алиэкспресс для финализации обьекта?

    • @sergeykorshunoff4230
      @sergeykorshunoff4230 10 หลายเดือนก่อน

      Ну и загрузить с диска ничего не получилось. Грузил /d/mRWYx0eNIQBNzA

  • @ukr-pig
    @ukr-pig 11 หลายเดือนก่อน +3

    Толково.Кстати пацанчик похож на Майкла Дудикофа

    • @conandoyle1859
      @conandoyle1859 11 หลายเดือนก่อน

      мне Кристофа Вальца напомнил

  • @Kid3kun
    @Kid3kun 11 หลายเดือนก่อน +2

    интересно были ли какие то существенные риски у алиекспресса пока существовал данный эксплойт? или у пользователя

    • @korniltsev
      @korniltsev 11 หลายเดือนก่อน +3

      В лазаде и наверняка в алиэкспресе можно привязать карточку. И вот если карточка привязана то тогда после взлома можно было бы от лица юзера делать покупочки на чужую карточку

    • @Kid3kun
      @Kid3kun 11 หลายเดือนก่อน

      @@korniltsev Серьёзно) спасибо

  • @eugene5363
    @eugene5363 10 หลายเดือนก่อน

    А что можно сделать при помощи такой уязвимости? Если не сложно - приведите примеры. Ибо выглядит - я сделал какую то магию, что-то там нашел.. и там есть какая-тотуязвимость.. ну ок :)
    но даже хорошо разбираясь в разработке под андроид - не особо что понятно, если чесно. Но больше всего непонятно к чему ведет такая уязвимость?

    • @korniltsev
      @korniltsev 10 หลายเดือนก่อน +1

      В андроиде приложеньки живут в сендбоксе и считается что одно приложение не имеет доступ к данным другого приложения. Например какая-нибудь соцсеть не может тратить денюжки из банковского приложения. В данном случае любое злое приложение могло получить доступ к данным приложения али эксресса, в том числе токенам авторизации, что может быть плохо потому что например можно купить что-то от лица пользователя на его денюжки но на чужой адрес

  • @Sergey.Aleksandrovich.P-37rus
    @Sergey.Aleksandrovich.P-37rus 11 หลายเดือนก่อน +1

    я в своём пет проекте на жабе хотел через сериализацию передавать с фронта на бек через http....но теперь задумался 🤔😂

  • @krenar427
    @krenar427 11 หลายเดือนก่อน +1

    Интересно сколько Гугл или Али заплатили за труды?

    • @korniltsev
      @korniltsev 11 หลายเดือนก่อน +2

      4000$

    • @krenar427
      @krenar427 11 หลายเดือนก่อน

      ⁠@@korniltsevдаа, здорово! Ты молодец, конечно. 👍 Так глубоко понимать тему и осознавать куда дальше копать - это классно, конечно. Достойно! Молодец! 🤝

  • @sergeykorshunoff4230
    @sergeykorshunoff4230 10 หลายเดือนก่อน

    ну и загрузить ничего не получилось. Грузил d mRWYx0eNIQBNzA