LINUX.ORG.RU
ФорумTalks

18 летнего парня арестовали за баг репорт

 , ,


4

3

Всем дня!

Пруф: https://blog.marai.me/2017/07/24/18-year-old-arrested-bkk-tsystems-e-ticket/

Вкраце: парня 18 лет в Будапеште арестовали за то, что он отрапортовал о баге в системе электронных билетов.

Парниша рассказал о том настолько по дилетантски был написан софт и насколько не безопасно для авторизации использовать admin/admin. И как итог - обвинен за «взлом» системы общественного транспорта.

★★★

Логично, че. ИМХО, в реалиях современного идиотизма лучше всего просто молчать в тряпочку.

Zhbert ★★★★★
()
Ответ на: комментарий от Zhbert

в реалиях современного идиотизма лучше всего просто молчать в тряпочку.

В идеальном мире, где розовые пони скачут по лужайкам, ему должны быть только благодарны, но, видимо, там пилпилыч неплохо приложился к разработке системы и его поступок мог это вскрыть.

nihirash ★★★
() автор топика
Ответ на: комментарий от Zhbert

Логично, че. ИМХО, в реалиях современного идиотизма лучше всего просто молчать в тряпочку.

В крайнем случае, мог накатать анонимку или попросить написать об этом знакомого журналиста.

tiinn ★★★★★
()

Я бы рассказал, что делал, но не буду... Какой там срок давности за всякие мошенничества кстате?

Вообще с транспортом постоянно какая-то ерундень, даже если сам не лезешь.

То по заблокированной карте бесплатно катался несколько дней, но в итоге выкинул - ну его на, там же мои инициалы.

То приложение NFC на смартфоне показывает, что «платеж прошёл», турникет пикает, что нет. В итоге этот экран показываешь метробабке - она тебя пропускает. А в итоге деньги и в правду не списались.

Олсо, знаю разработчика одной системы по картам на транспорте, ибо работаю там же. Так он вообще боится ими пользоваться, потому что знает как оно работает :D

fornlr ★★★★★
()

Судя по написанному, он действительно взломал систему. Это как если бы у него был свободный доступ к топору, и он завалил бабку, чтобы показать, что бабка уязвима против простого удара обычным топором.

Deleted
()
Ответ на: комментарий от fornlr

Вообще с транспортом постоянно какая-то ерундень

Да, иногда возникает ощущение, что эти системы проектируются и разрабатываются альтернативно одаренными людьми. Но причины этого - административные. Увы.

Вот у нас несколько лет назад запретили маршрутки, а вместо них сделали примерно такие же маршрутки, но под крышей городской транспортной конторы, и раза в два дороже. И что же? Их до сих пор не до конца интегрировали в общую билетную систему. В общем билетная система стала такой сложной, что без бутылки не разберешь - несколько видов карточек, загружаемых на них билетов, и их комбинации в зависимости от вида транспорта и фазы луны. В городе - всего лишь полмиллиона населения.

Deleted
()

Скоро выяснится, что он был орудием в руках злобных российских хакеров.

ElGord
()
Ответ на: комментарий от Deleted

у него был свободный доступ к топору, и он завалил бабку, чтобы показать, что бабка уязвима против простого удара обычным топором

Раскольников?

Ramil ★★★★
()

У нас для осуждения нужны мотив, корысть или халатность, но могут осудить и без этого.

Ramil ★★★★
()
Ответ на: комментарий от tiinn

В крайнем случае

Видимо думал, что бараны там сайт только писали

Dred ★★★★★
()
Последнее исправление: Dred (всего исправлений: 1)
Ответ на: комментарий от Deleted

Да, иногда возникает ощущение, что эти системы проектируются и разрабатываются альтернативно одаренными людьми. Но причины этого - административные.

Я, в принципе, представляю как это делается. Почти все подобные разработки - это распил, с красивыми отчетами о всех этапах разработки и т.д.

А по факту только в последний этап разработки все вспоминают, что нужно будет сдавать готовый проект и ищется самый дешевый субподрядчик, которому еще и мозг высушат попутно, а он сделает это как-нибудь в меру оплаты и своих сил.

Работает? Работает! Оплачивается все? Оплачивается. Деньги можно докинуть? Можно. Все ок.

nihirash ★★★
() автор топика
Ответ на: комментарий от Inshallah

По административке два, если судья рассматривает дело - три месяца ну и там есть год, 6 лет.

По уголовке только за тяжкие большие сроки давности.

Ramil ★★★★
()
Ответ на: комментарий от fornlr

В итоге этот экран показываешь метробабке - она тебя пропускает.

Ужасно. Такой способ мошенничества вскрылся из твоего поста.

peregrine ★★★★★
()
Ответ на: комментарий от Ramil

Пиар - вот и корысть. По теме - все правильно сделали.

peregrine ★★★★★
()
Ответ на: комментарий от Deleted

Вот у нас несколько лет назад запретили маршрутки, а вместо них сделали примерно такие же маршрутки, но под крышей городской транспортной конторы, и раза в два дороже.

Вот это вот дерьмо меня особенно бесит. И с уличной торговлей также. Убрали старые киоски со всякими полезными вещами... Вместо них построили какие-то двухетажные хачпритоны с шашлычными и чебуречными.

wieker ★★
()
Ответ на: комментарий от wieker

Вместо них построили какие-то двухетажные хачпритоны с шашлычными и чебуречными.

Не удивлен. Я думаю они свою заинтересованность проявили более активно, чем владельцы полезных лавочек.

nihirash ★★★
() автор топика
Ответ на: комментарий от Deleted

Скорее если бы он после этого сломал топор об бабку, а его посадили бы за покушение.

awesomelackware
()

Now what happened on launch day was unexpected even if you are an overly cynical 'been there, done that' type of software engineer born in a small, Central (or Eastern, if you will) European country during the Soviet era.

Да ладно. Им опять совок в штаны нагадил. Эй уроды, хватит винить в своих ошибках союз, его нету уже 25 лет. Это вы сами лихо срёте себе в штаны.

ckotinko ☆☆☆
()

Давно пора запретить электронные билеты

shimshimshim
()
Ответ на: комментарий от ckotinko

Они не винят. Пишут что даже для ничему не удивляющегося инженера, родившегося при советской власти в центральноевропейской стране это оказалось неожиданностью

shimshimshim
()
Ответ на: комментарий от fornlr

То приложение NFC на смартфоне показывает, что «платеж прошёл», турникет пикает, что нет. В итоге этот экран показываешь метробабке - она тебя пропускает. А в итоге деньги и в правду не списались.

Делаешь фейковое приложение......

dmxrand
()

Всё переврал в стартовом посте. admin/admin в контрольной панели и всякие уязвимости - нашли другие. Герой статьи изменил в firebug'е стоимость билета с over 100500 тугриков до почти нуля, купил за эту сумму билет, а потом от своего имени отправил e-mail в компанию, уведомив их о своём деянии.

Рейтинги компаний, участвующих над реализацией системы, в фейсбуках были опущенны до самого дна, тысячи людей высказали своё негодование. История получила огласку, так что всё будет хорошо.

Schmuck
()
Ответ на: комментарий от nihirash

А по факту только в последний этап разработки все вспоминают, что нужно будет сдавать готовый проект и ищется самый дешевый субподрядчик, которому еще и мозг высушат попутно, а он сделает это как-нибудь в меру оплаты и своих сил.

Вспоминаю историю про московскую контору которая обратилась в московскую софтописательную контору, те наняли субподрядчиком контору из Киева, а те нашли на фрилансе исполнителя. Вишенкой на торте оказалось то, что исполнитель работал сисадмином у заказчика.

Сам через такое проходил.

dmxrand
()
Ответ на: комментарий от wieker

Убрали старые киоски со всякими полезными вещами... Вместо них построили какие-то двухетажные хачпритоны с шашлычными и чебуречными.

У нас точно так же. Снесли все ларьки и муниципалитет построил свои в одном стиле. В итоге на одной остановке стоит муниципальный ларек и ларек армяна который заплатил на лапу. В муниципальном кг помидор 90рэ. У армяна 60 рэ.

dmxrand
()
Ответ на: комментарий от tiinn

А зачем вообще сообщать о этом этим негодяям не благодарным ?
Зайти через хитрым способом на несколько форумов и расписать как взламывать и в корыстных целях использовать уязвимости, а дальше пусть эти морды себе локти кусают.
И так делать до тех пор, пока до них не дойдёт сделать форму для сбора информации о багах и по получении информации срочно их устранять.
Ну и тех кто зарепортил поощерять денежной премией.

torvn77 ★★★★★
()
Последнее исправление: torvn77 (всего исправлений: 1)
Ответ на: комментарий от dmxrand

«осмотр на месте» из дневников йона тихого, как верно заметили выше

Deleted
()
Ответ на: комментарий от torvn77

И так делать до тех пор, пока до них не дойдёт сделать форму для сбора информации о багах и по получении информации срочно их устранять.

Ну и тех кто зарепортил поощерять денежной премией.

Тут хотя бы не наказывали за помощь. Я могу понять, что в бюджете могут не выделить деньги на баг банти, но можно хотя бы спасибо сказать да закрыть баг.

nihirash ★★★
() автор топика
Ответ на: комментарий от dmxrand

То приложение NFC на смартфоне показывает, что «платеж прошёл», турникет пикает, что нет. В итоге этот экран показываешь метробабке - она тебя пропускает. А в итоге деньги и в правду не списались.

Делаешь фейковое приложение......

Зачем так сложно? Просто делаешь скрин удачного платежа смартфона. Потом открываешь эту картинку.

fornlr ★★★★★
()
Ответ на: комментарий от Deleted

Судя по написанному, он действительно взломал систему.

Кхе-кхе.

He just used the developer tools in the browser, that everybody has access to, saw that the price was being sent back to the server when he was about to make a purchase, and tried if he could change it. A monthly pass costs 9500HUF (about 30EUR) and he modified the price to 50HUF. When he got the confirmation that it worked and was able to see his pass in the app, he immediately emailed the BKK (the Transport Authority) that there was a serious problem.

hateyoufeel ★★★★★
()
Ответ на: комментарий от hateyoufeel

Кхе-кхе.

Открыл консоль разработчика - уже хакир.

Посмотрел исходники страницы - уже вторгся в их интеллектуальную собственность.

А, не дай боже, сделал pretty print по JS или подхватил sourcemap - то точно украл их исходные коды.

nihirash ★★★
() автор топика

Сейчас кое у кого наступит жуткий БУДАПЕШТ.

te111011010
()
Ответ на: комментарий от Deleted

Сабж причинил какой-либо реальный вред? Изготовил фальшивый билет, прочитал чужую личную переписку, вывел систему из строя? Или только залогинился в админку?

te111011010
()
Ответ на: комментарий от te111011010

Или только залогинился в админку?

Купил билет себе дешевле, чем предполагалось, о чем и написал в саппорт.

nihirash ★★★
() автор топика
Ответ на: комментарий от nihirash

а если бы дороже купил, можно было бы в суд на транспортную контору подавать :)

Harald ★★★★★
()
Ответ на: комментарий от Deleted

Это как если бы он занес топор над бабкой, показывая, что она уязвима

buddhist ★★★★★
()
Ответ на: комментарий от wieker

Что самое прикольное торгашей из подземных переходов ,например, вынесли под предлогом борьбы с террористами. Мол взорвут от ларьков будет дым. Так вот идешь по опасному переходу с торгашами светом и камерами и боишься, а по темному по щиколотку в воде нет.

ilovewindows ★★★★★
()
Ответ на: комментарий от ilovewindows

Та же хрень

Насколько я знаю, вашу билетную систему породила та же контора, что и нашу.

Deleted
()
Ответ на: комментарий от ilovewindows

Немцов покойник вводил однодневные проездные, удобная штука, но походу транспортникам невыгодно,похерили.

У нас часовые сейчас появились. Но - только на синих карточках, и только трамвай-троллейбус-автобус. А в минибусах, а.к.а. маршрутках, часовой билет работает как... одноразовый. Идиотизм. Потом через годик они скажут, что спроса на них нет, и отменят к чертям.

Deleted
()
Ответ на: комментарий от dmxrand

Снесли все ларьки

Не знаю как во всем городе, но на остановке «Центральный рынок» стало прилично. Раньше из-за обитателей ларьков там появляться страшно было, а сами ларьки были натыканы так, что ждать автобуса приходилось на проезжей части с риском для жизни. Ростов улучшается. Я там редкими наездами, но все мои друзья хвалят перемены, да и мне понравилось, когда увидел то, что сделали.

ларек армяна который заплатил на лапу.

И что же ты не жалуешься в прокуратуру, зачем здесь это рассказываешь?

another ★★★★★
()
Ответ на: комментарий от another

Раньше из-за обитателей ларьков там появляться страшно было, а сами ларьки были натыканы так, что ждать автобуса приходилось на проезжей части с риском для жизни.

Чушь. На проезжую часть выходили когда автобуса не было пару часов. Помню ноги отморозил. И лезли в Икарусы с таким напором, что они отъезжали с открытыми дверьми.

Я там редкими наездами, но все мои друзья хвалят перемены, да и мне понравилось, когда увидел то, что сделали.

А мне нет.

И что же ты не жалуешься в прокуратуру, зачем здесь это рассказываешь?

Жаловаться, что у него помидоры на 30% дешевле? Ты в своем уме?

dmxrand
()
Ответ на: комментарий от dmxrand

Чушь. На проезжую часть выходили когда автобуса не было пару часов.

Ты просто забыл или не знал как там было раньше, особенно в час пик.

А мне нет.

А мне и моим друзьям - да. На мнение горстки хейтеров большинству граждан, в общем и целом, пофих. И это правильно.

Жаловаться, что у него помидоры на 30% дешевле? Ты в своем уме?

Ты написал, что он взятку кому-то дал. Будь последователен, ты же за законность во все поля. Или нет?

another ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.