⚡️Worst • Tech&Stuff – Telegram
⚡️Worst • Tech&Stuff
107 subscribers
1.87K photos
61 videos
16 files
541 links
Околоанимешный околоайтишний шитпост с элементами безумия и нейронок от @worst_misaka + @shiyano

Лайв канал: @worst_red

Тут любят Мисак и Тето грушу
Download Telegram
Forwarded from елуп
Настоящий биполярный мир

Китайцы утверждают, что в Xiaohongshu можно писать «Heil Hitler» и «ниггер». Кроме того, можно негативно высказываться о евреях. За это ничего не будет.

Однако англоязычные пользователи уже проверили, что там нельзя писать «Тайвань — страна», «Свобода Тибету», «Ковид появился в Китае» и так далее.
💯3
Люблю Хабр

(И да, на ios довольно таки крупная часть встроенных сервисов, которые прикрываются шкурками софтин, действительно работает от имени рута. Например - webkit)
Forwarded from 🎄☃️Let me be inside your w(b)alls (вболлс))
👤 g
1
А что, если...
Взять BSD...
Добавить криптопро...
И начать продавать...
А иначе оно и не настраивается
1
Охуеть
Если они лучше Лотте - это будет имба
⚡️Worst • Tech&Stuff
Охуеть Если они лучше Лотте - это будет имба
Бисквит и суфле - мягкие, возможно даже через чур
Но шоколад - обычная кондитерская глазурь

Всё ещё лучше пересушенных Lotte
Дуров ебанулся
манго шейк надо?
Чёт после инаугурации дофига сюрикенов полетело
😁1
На DTF сегодня была повышенная концентрация Мисак
По поводу сегодняшнего случая на DTF

Там есть блок опросов, который при загрузке страницы опрашивает по API его результаты - сколько за какой вариант проголосовали в числах и процентах, общее кол-во голосов и выбранный юзером вариант
КАК ОКАЗАЛОСЬ, на сайте при вызове метода в него просто подставляется hash опроса, после чего делается запрос на api.dtf.ru/v2.9/quiz/$HASH/results. Что же в этой схеме много пойти не так? Ну, например то, что сервер не валидировал HASH, а клиент ему слепо верит. Т.е. можно было при помощи простой схемы с ../ в хэше вызвать любой другой метод. Например redirect, который перенаправляет пользователя на сторонний сайт через 301 код.

По этому поводу я отписал Филлипу, на что получил ответ, что они проверят. На следующий день дыра была закрыта, но...
Но они просто заблочили точку и слеш в хеше...
Поэтому достаточно было просто закодировать два этих символа через URL encoding и продолжать красть токены через опросы...

Кстати, мобильное приложение этому подвержено не было, хз почему