Обновить

Telegram попросил нас молчать об XSS. Мы всё равно публикуем

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6K
Всего голосов 6: ↑4 и ↓2+3
Комментарии3

Комментарии 3

Интересная позиция телеги и откровенно лживая. Пройдите вот сюда: https://vulnerabilities.cisa.gov/vincent/auth/login/ откройте кейс - там вас будет координировать один из экспертов Карнеги-Меллон , они также пригласят и представителя ТГ. Вот там и порешайте. Они даже сами могут выдать CVE вместо ТГ, если надо будет. Я так с CF по CVE-2026-14440 сделал, правда заняло дофига месяцев и CF мы сами убедили сделать CVE.

А пока вы ждёте получения офиц. CVE, зарепорте сюда: https://notcve.org/

Фиговый какой-то комплаенс.

Дело в том, что телега во внутреннем контуре финтеха это сразу нарушение 98-ФЗ, 149-ФЗ, 152-ФЗ и требования Банка России к фин организациям (ГОСТ Р 57580.1-2017, положения № 719П, 757П, 787П).

Если компания в ЕС то сразу нарушение: DORA, GDPR, MiFID II и MAR.

Это как минимум. Поэтому история конечно поучительная, но вступление немного надуманное (в оригинале, я понимаю что это перевод).

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации