home.social

#responsible_disclosure — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #responsible_disclosure, aggregated by home.social.

fetched live
  1. Click to Pray: один if — и ты ошибся

    Интернет приписывает Джейсону Стейтему фразу «Одна ошибка — и ты ошибся!». В случае этой истории она почему‑то сама собой переиначилась в вариант из заголовка. Уж очень всё оказалось из серии «никогда так не делай». 24 июля исследователь BobDaHacker опубликовал разбор Click to Pray — официального приложения Всемирной сети молитвы Папы Римского. В сервисе на тот момент было 719 517 зарегистрированных аккаунтов. У пользователей были последовательные числовые ID, а API позволяло запросить профиль по ID:

    habr.com/ru/articles/1063726/

    #нарочно_не_придумаешь #отправил_и_веруй #IDOR #BOLA #responsible_disclosure #API_security #Click_to_Pray #утечка_персональных_данных #Ватикан #одна_ошибка__и_ты_ошибся

  2. Ah, the classic tale of a "billion-dollar" AI tool with the security of a wet paper bag. 🙄 Who knew lawyers could be so careless with *confidential* files? Just one email, and voilà, you're the admin now. 🤦‍♂️ Let's hear it for the "responsible" disclosure process that even a snail could outrun! 🐌🎉
    alexschapiro.com/security/vuln #billiondollarAI #securitybreach #lawyerfail #confidentialfiles #responsible_disclosure #snailpace #HackerNews #ngated

  3. Критическая уязвимость в камерах v380: Как plaintext credentials раскрывали миллионы устройств

    В 2023 году, исследуя безопасность IoT устройств, я наткнулся на критическую уязвимость в одном из самых популярных брендов IP-камер в мире. Камеры v380 используются миллионами людей — в квартирах, офисах, магазинах, детских комнатах. Они доступны, просты в настройке и работают через удобное мобильное приложение. Проблема оказалась банальной и пугающей одновременно: учетные данные пользователей передавались по сети в открытом виде. Любой, кто знал ID камеры, мог подключиться к незащищенному relay-серверу, перехватить логин и пароль владельца, получить полный доступ к видеопотоку и даже транслировать заранее записанное видео вместо live feed — как в классических фильмах про ограбления. Эта статья — технический разбор уязвимости, детальный анализ кода эксплойта и история о том, как правильное раскрытие уязвимостей помогает делать IoT безопаснее.

    habr.com/ru/articles/966644/

    #v380 #уязвимость #IoT_безопасность #IP_камеры #reverse_engineering #plaintext_credentials #Python #ethical_hacking #responsible_disclosure #relay_серверы

  4. Disclosing AI support is a big topic in the open source development community right now, and as #Dribdat now also has had a first PR with purely AI-generated code, I've started a discussion over on GitHub about it. Feel free to ping me your thoughts here as well. #generativecode #responsible_disclosure
    github.com/orgs/dribdat/discus

  5. Updating: It looks like @JayeLTee was able to make contact. Thanks to all who reached out to him with suggests!

    --------------- previous message:
    Helping each other:

    Do I have any followers in Germany or who have German contacts to help with responsible disclosure affecting German fire departments? If so, please see @JayeLTee's post at infosec.exchange/deck/@JayeLTe

    #ExposedPII #Firefighters #responsible_disclosure