You are viewing iskatel

Previous Entry | Next Entry


Легенду о царе Мидасе все помнят ? Понятно, что передавать файлы через этот сервис - глупо, но всё равно, интересен сам механизм. Пользователям "забыли" сказать о том, что он фактически закачивает файлы на публичный файлообменник, где они потом остаются.

"После приобретения компанией Mail.ru некогда популярного сервиса обмена сообщениями ICQ был изменен способ передачи файлов между пользователями мессенджера. Если раньше файлы пересылались напрямую между отправителем и получателем, то сейчас отправитель закачивает файл на сервер компании, а получатель скачивает его по публичной ссылке. Ссылка на файл имеет вид http://files.icq.net/files/get?fileId=XXXXXX и для получения доступа к закачанному на сервер файлу необходимо знать только её, так как никаких мер, обеспечивающих ограничение доступа к файлу, не предпринимается. Поскольку динамически генерируемая часть ссылки состоит всего из шести символов (цифры или английские буквы в верхнем регистре), это дает возможность получения доступа ко всему архиву переданных в последнее время через ICQ файлов методом перебора." тут

дырку прикрыли, вроде как вместе с передачей файлов.
Ну, про то, как они несколько лет назад выключили доставшийся в наследство от АОЛ вариант работы по https, мы помним.
Любой сервис, к которому прикасаются ручки РФ-ных бизнесменов типа мыло.сру, вскоре, с близкой к 100% вероятностью, превращается в гуано. ЖЖ - яркое тому подтверждение. (Исключения есть, но их очень мало.)

Comments

( 4 comments — Leave a comment )
fomalhaut_star
Jan. 12th, 2013 09:00 pm (UTC)
Вот и радует, что давно благополучно сполз на jabber :)
Ляпота! (С)
iskatel
Jan. 12th, 2013 09:17 pm (UTC)
Я использую различные сервисы для обмена сообщениями.
К сожалению, некоторые по сей лен пользуются icq.

Джаббер, кстати, не панацея - многие сервера настроены так, что проблем там немногим меньше.
fomalhaut_star
Jan. 13th, 2013 10:26 pm (UTC)
У меня тоже акаунт есть в Аське (есть достаточное количество людей, с кем терять связь не хочется, а они имеют полное право пользоваться тем, чем хотят, т.е. в данном случае - аськой), но только через джаббер-транспорт. :)
В любом случае никакая джабберы и прочие сервисы не дадут полной защиты от граблей и прочего. Всегда надо самим делать: если сообщение/файл достаточно конфиденциальны, то хотя бы рар-архив с паролем. Ну или GPG/TrueCrypt/etc в руки. :)
Попадаться в хитрожопость наших доблобизнесменов - хочется поменьше, а сторонние сервисы (тот же джаббер) весьма не сложно и самому поднять - надо этим пользоваться. :)
P.S. Искал тут родителям старую игрушку карточную "Девятка". Зашёл на майлрушные "Игры" и весьма сильно прифигел: в настройках профиля "одеть" своего электронного аналога в этом сервисе - 50-500 за байты рубашки. :) Другие всякие вещисы, наверное, не меньше - я не стал дальше лазать, а забил на это дело. Деньги из воздуха во всяикх буквальных и не очень смыслах.
iskatel
Jan. 14th, 2013 12:27 am (UTC)
Да я не столько про секурити-дыру, сколько про общий уровень гуано-сервиса.
( 4 comments — Leave a comment )