Алексей Филимонов предлагает Вам запомнить сайт «ПРИМЕЧАНИЯ»
Вы хотите запомнить сайт «ПРИМЕЧАНИЯ»?
Да Нет
×
Прогноз погоды

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

развернуть
Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт Автор в качестве эксперимента в несколько кликов взломал собственный мессенджер госкомпании «Крымтехнологии» — «Диалог-М», который разработчики позиционировали как безопасную и надежную замену Телеграм, заблокированному судом на прошлой неделе.

15 апреля госкомпания «Крымтехнологии» начала открыто тестировать собственный мессенджер «Диалог М». Разработчики напрямую связали ранний запуск своего «быстрого и безопасного» сервиса с решением о блокировке Telegram. В Крыму назвали «Диалог М» возможной альтернативой «подобным приложениям иностранных компаний» и отметили: «В плане конференции он будет даже получше, чем Telegram».

Я протестировал браузерную версию «Диалог М» и убедился, что он не так безопасен, как заявляли авторы. Любой аккаунт можно украсть за 3-4 минуты.

Заходим в форму авторизации и вбиваем произвольный номер.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

После этого форма предлагает ввести код, пришедший на указанный номер. Если попытаться отправить код, то видно, что он проверяется по адресу https://im.krtech.ru/auth/3556666666666/xxxx.

Оказывается, что этот URL можно «дёргать» как угодно часто, поэтому пишем простенькую функцию, которая подбирает четырёхзначный код.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

Через короткое время код находится.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

В моём случае код оказался 5817. Но, судя по всему, сам код одноразовый, так как повторный вызовhttps://im.krtech.ru/auth/3556666666666/5817 выдаёт ошибку, а, значит, залогиниться по нему уже не получится.

Однако в ответ на запрос вернулся токен, который, может быть, остался годен. Чтобы проверить его, идём в JS-код, и ищем, откуда происходит запрос на адрес https://im.krtech.ru/auth/...

Строка быстро отыскивается.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

Ставим брейкпоинт и снова нажимаем на кнопку авторизации. Прослеживаем, как код исполняется дальше и попадаем в место, в котором обрабатывается ответ от сервера. Здесь подменяем ответ с ошибкой на токен, который до этого получили перебором.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

Запускаем код дальше и оказываемся авторизованными. Можно даже написать кому-нибудь.

Я протестировал государственный мессенджер из Крыма и с легкостью взломал аккаунт

Всё то же самое можно сделать с номером уже зарегистрированного пользователя и, таким образом, «угнать» аккаунт.

Автор угнал аккаунт редактора TJ в «Диалог М» в качестве эксперимента и с его согласия, а также с надеждой на то, что разработчики исправятся. Лучше так не делать. Неправомерный доступ к компьютерной информациипреследуется по закону.


Источник →

Ключевые слова: Общество
Опубликовано 16.04.2018 в 11:31

Комментарии

Показать предыдущие комментарии (показано %s из %s)
Показать новые комментарии
Новости
Созревают условия для появления оппозиции в Крыму

Созревают условия для появления оппозиции в Крыму

Бумеранг пенсионной реформы, ударивший по «Единой России» на материке, в 2019 году заденет партию в Крыму, но не помешает ее представителям переизбраться, считают

24 сен, 21:51
+1 1
Здесь когда-то жили эллины, а теперь гадит быдло

Здесь когда-то жили эллины, а теперь гадит быдло

Новость о том, что доступ на территорию Херсонеса теперь стоит 100 рублей, возмутила в Севастополе многих. А зря. Все красивое должно быть платным, потому что в б

24 сен, 20:14
+10 8
Детей возвращают в Армянск

Детей возвращают в Армянск

Сегодня в город вернули матерей с маленькими детьми, завтра вернутся и школьники, сообщают жители Армянска в соцсетях. Напомним, режим чрезвычайной ситуации в

24 сен, 20:07
0 0
Популярное
Поклонская предложила свои поправки к пенсионной реформе

Поклонская предложила свои поправки к пенсионной реформе

Депутат Госдумы Наталья Поклонская предложила свои поправки к правительственному законопроекту о повышении пенсионного возраста. Одной из главных поправок парламе

24 сен, 16:20
+68 38
Спасти Армянск и разориться

Спасти Армянск и разориться

Дмитрию Фирташу поставлен ультиматум: либо он модернизирует «Крымский титан» и ликвидирует заражение Армянска за свой счет, либо завод национализируют. При этом з

19 сен, 17:12
+39 43
Понаехало свинотуристов в Крым

Понаехало свинотуристов в Крым

«И не нужно меня ругать за этот заголовок, других слов в адрес авторов этих художеств у меня нет. Очень огорчает, что с открытием моста приросло не только туристо

18 сен, 12:09
+31 39
Читать