Formula WHO? – Telegram
Formula WHO?
17.4K subscribers
14.4K photos
2.01K videos
2 files
285 links
Марина, Formula 1 и моя жизнь с точки зрения меня🏎️

📸Еще я есть тут https://www.instagram.com/vouqe?igsh=MTQ5YXY2cGN1dHN0MQ%3D%3D&utm_source=qr

🎥 И тут https://youtube.com/@formulawho?si=9QDRsRpyceoNF97o

Анон https://news.1rj.ru/str/+Cn57AABsPANhNWNi
Download Telegram
Шарль вчера выставил эту фотку среди прочих, а потом удалил 🥲


Получил по шапке за Алекс без мейкапа?((
539🤣353🥰61❤‍🔥15😁10😢9🍓6💘3💋2🙉1
Сил этому бедолаге. Никогда не знаешь от кого тебе прилетит сегодня. Техотдел Маранелло, стратеги, теперь вот и Саня туда же 😒
520😁242🔥40😭17❤‍🔥10🍓2💘2💋1
У Мексики сегодня был хороший день ✝️🙏🏼🤰🏽🧎🏽‍♀️‍➡️
Продажи китката улетели в стратосферу.
Уровень счастья женского населения тоже подняли.


Pato O‘MyGod 🫦 home hero 🇲🇽
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1408🔥99😁52❤‍🔥6🍓5💘3💋2
Юки, мы тебе так невесту ещё долго будем искать 😭
2622😁384🤣252💘11❤‍🔥9🤔1
Бекка нарядная что-то снимает в Мексике 💅🏼
515❤‍🔥92💅72💘6🍓3💋1
Media is too big
VIEW IN TELEGRAM
Валттери проиграл и отправился сидеть в эконом (опять)😆

Понятном, что там такой бизнес, что разницы с экономом минимум, но сам факт, что Валера до сих пор периодически летает экономом выносит мне мозг😁
347😁155❤‍🔥42🤣38💘6💋3👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥416😁22166🤣64💋7💘6👍3🍓1
Уроки анатомии с Джеком Дуэном 🤓
Please open Telegram to view this post
VIEW IN TELEGRAM
😍552❤‍🔥12972👀18🍓11💋10💘6👍4🍾3💅3🔥2
Апгрейд Williams к Мексике 🔧
722😁281😎81🥰27❤‍🔥18🔥14🤗8💘5🍓2💋2🆒2
Кстати, просто напоминаю что:

💎 Карлос выиграл ГП Мексики в прошлом году

💎 Это последняя победа Ferrari на данный момент
🤗811💔409213😭34❤‍🔥24😢22💋9😁7💘3😍2
В Мексике начинается медиа дэй 🎥

Все вчера наелись фахитоса и уже несут свои отёки в сторону паддока😊
488❤‍🔥81💘49😁26💋6🍓4🤣3
Крейзи история о том, как 3 фаната ф1, которые шарят в компуктерах за 10 минут нашли уязвимость в безопасности портала FIA и получили доступ к личным данным всех зарегистрированных там гонщиков 🥴


Вот, что они рассказали в иксе:

«Чтобы участвовать в Формуле-1, гонщикам нужна Суперлицензия FIA. Это как “золотой билет” в автоспорт.
FIA также классифицирует гонщиков как Bronze, Silver, Gold или Platinum для других соревнований.
Эта система управляется через веб-портал driverscategorisation.fia.com.

Портал публичный, любой может создать учётную запись и подать заявку на категоризацию гонщика.
Вы загружаете документы, отправляете историю выступлений и ждёте одобрения.
То же самое и с профессиональными гонщиками F1, они получают автоматический статус Platinum и используют ту же систему.

Мы создали тестовую учётку, чтобы немного “покопаться”.
Как и на любом сайте, можно обновить свой профиль - изменить имя, почту и т. д.
Ничего особенного. Обычный пользователь редактирует свои данные.
Но затем мы заметили кое-что интересное…

Когда мы отправили запрос на обновление профиля, сервер вернул больше данных, чем мы ему передали.
Мы отправили: имя и почту.
А получили: имя, почту, дату рождения, статус и… поле “roles” (роли).
Почему сервер сообщил нам о ролях?

Мы посмотрели код сайта и нашли несколько типов ролей:
DRIVER (обычные пользователи)
FIA_STAFF (сотрудники)
ADMIN (полный доступ).

У нас появилась теория: а что если просто попросить сделать нас администраторами? Проверит ли сервер это вообще?
Мы изменили наш запрос обновления профиля, добавив туда: “Make me an ADMIN”
(технически — просто добавили роль ADMIN в JSON-запрос).
Отправили.
Ответ: HTTP 200 Success.
Подождите… это реально сработало? (Да, сработало…)


Мы снова вошли в систему.
Интерфейс полностью изменился.
Больше не отображалась панель гонщика — теперь это была админ-панель.
Доступны:
– все заявки гонщиков,
– все загруженные документы,
– внутренние комментарии FIA,
– инструменты управления персоналом.»

Мы также видели внутренние коммуникации FIA:
обсуждения комитетов о выступлениях гонщиков, частные оценки, конфиденциальные процессы принятия решений.
Всё, что видели сотрудники FIA - видели и мы.
Один запрос превратил нас из пользователей в администраторов.

Из любопытства мы открыли профиль Макса Ферстаппена — и могли загрузить:
– его паспорт,
– личные контактные данные,
– переписку с FIA,
– лицензионные документы.

Важное уточнение: мы НЕ скачивали и не сохраняли никакие паспорта или личные данные.
Мы лишь подтвердили существование уязвимости, сделали скриншоты для доказательства и сразу прекратили тестирование.
Все тестовые данные были удалены.
Никакая информация гонщиков не была скомпрометирована нами.

Так что же это была за ошибка?
Она называется “Mass Assignment” — классическая уязвимость веб-/API-безопасности.
Проще говоря: сервер доверял любым данным, которые мы ему отправляли, не проверяя, можно ли нам вообще изменять эти поля.

Мы сотрудничали с FIA, чтобы быстро устранить проблему.
Огромное спасибо их команде за оперативную реакцию и серьёзное отношение к вопросу.»



🤯😆🤯😆
ГДЕ ДЕНЬГИ, БЕН???? Куда идут деньги со штрафов за матюки и за опоздание на 10 секунд на исполнение гимна???? И это в мире где все трясутся за дата протекшон ?? А можно взломать систему, где будут данные о том, как он проводил свою «кампанию» по устранению конкурентов на выборах?))
💔496🤣241102😨43🤯17❤‍🔥7😁6💘5🍓4🔥3👍2