
Комментарии 20
Интересная статья, спасибо автору. Экстере стоит позаботиться о защите клиента и не хвастаться тем, что они используют клодик, который не имеет критического мышления и допускает кучу неточностей не видя всей картины целиком.
Можно ли считать данный клиент очередной жертвой вайбкодинга?
Всегда считал и продолжаю считать, что основная задача таких клиентов - скамить пользователя. Либо собирая ценную для автора информацию о пользователях, либо удовлетворяя вуайеристкие расстройства автора. Не удивлюсь, если окажется что в клиенте есть механизмы взаимодействия с командным сервером, например через секретный чат
Позор этому клиенту и их неповоротливым разработчикам. Общался с ними намедни, они непробиваемые, даже если ты юридически и логически прав. А раньше пользовался им и рекламил за деньги...
Как всегда разрабы экстеры и аюграма обосрались
Юзайте награм икс и жизнь будет лучше
Автору статьи респект!
Open-Source чудо экстераграм. Вайбкод-решение с блекджеком и RCE... Так еще и потенциальный supply-chain в меру того что это чудо вайбкод. После новостей со всякими NekoGram, CherryGram, [вставить слово]Gram, которые то сливают номера, то воруют сессии, доверять стоит исключительно официальному клиенту. Официально разработчик заявлял что исходный код закрыт для того чтобы всякие гении не копировали клиент с их аналоговнетовыми функциями и не вшивали туда вирусы. И вот у них через расширения от "разных" разработчиков могут быть вирусы. Только этими самыми "разными" разработчиками могут быть и сами владельцы клиента ;)
P.S. 28 января ничего не произошло
Google своих не сдает!
очень странный пост, как таковой rce я не вижу. не пытаюсь выгородить экстеру, но просто пост реально странный. и читается как просто слегка отредактированный выхлоп клода. мх.
скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.
иcan_not_skipтоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.
любое приложение с встроенным автоапдейтером – rce, получается?в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.
вырезание ризонинга тоже странный поинт, это дефолтная практика для моделей/провайдеров которые зачем-то ее пихают в основной вывод
сандбоксинга в плагинах и правда нет и вроде с этим не собираются ничего делать. by design, как говорится.
дев сервер в проде - как будто фича? ну, чтобы можно было писать плагины в вскоде и они сразу аплоадились на телефон. "плагин может его включить" - а зачем ему это? он и так в процессе гоняется и может все что угодно делать.
обфускация кринж, конечно, особенно после сообщений что "у нас ее нет", но хрен бы с ней.
и читается как просто слегка отредактированный выхлоп клода.
Ну по такой логике все лонгриды это ИИ, даже из 2010-ых
скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.и can_not_skip тоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.
Не поверишь, мы говорили об sdk а не апк самого приложения, там то ведро хотя бы подписи сверяет а плагины это уникальная фича экстеры и аю вместе
любое приложение с встроенным автоапдейтером – rce, получается?
в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.
Опять упомяну подписи
нормальное приложение для своих внутренних утилит использует криптографическую проверку подписей
Автор прав, что подписи всех загружаемых файлов нужно сверять. И это не только про код, в 2гис я в своё время (уже не работаю там) сделал проверку подписи для вообще всех файлов, проходящих через систему обновлений. Потому что не хотел, чтобы была даже теоретическая возможность подменить данные.
Находящиеся на диске файлы, впрочем, проверяются только после падения, т.к. это заметно сказывается на времени запуска приложения.
Прочитал пост и как будто вывод должен быть "Выключите плагины", а не "Удалите всё в панике"
Декомпил и разбор кода выглядят достойно, особенно для 15 лет, но называть фичу плагинов полноценным RCE немного громко, это скорее supply-chain уязвимость через механизм обновления
и все таки, иматокси прав. статья притянута за уши, а мораль автор вывел неверную
извините может я что-то не понимаю, но зачем скачивать левые телеграм клиенты? это же заведомо уязвимость?
Это как поставить на входную дверь сейфовый замок толщиной в метр, но оставить ключи под ковриком с надписью ‘Welcome’
Обязательный мультик
Написав простенький скрипт, который копирует их же логику из
RandomHelper, мы мгновенно снимаем всю эту «непробиваемую» броню.
Анатомия VDD: Как я нашел RCE в форке Telegram, а Google Security не увидел «ничего вредоносного»