для важных переговоров coub кремлеботы Российская федерация политика 

Развернуть

ссылки интернета рандом видео Искать алмазы в куче говна... 

http://astronaut.io/

Сервер в настоящее время тянет в видео ежедневно с YouTube. Критерии поиска - это [TAG] XXXX со временем загрузки на этой неделе, где тег является необработанным видео префиксом, такими как «DSC» или «IMG». Этот поиск является хорошим набором домашних видео, созданных в последнюю неделю.
ASTRONAUT
Today, you are an Astronaut. You are floating in inner space 100 miles above the surface of Earth. You peer through your window and this is what you see. You are people watching. These are fleeting moments.
These videos come from YouTube. They were uploaded in the last week and have
Развернуть

MyGap плати налоги Российская федерация 

в продолжении темы http://joyreactor.cc/post/4741732

Развернуть

Казахстан новости qaznews24 

КАЗАХСТАНЦАМ УЧАЩИМСЯ ЗА ГРАНИЦЕЙ ЗАПРЕТЯТ РАЗМЕЩАТЬ ФОТО, ВИДЕО И ИНФОРМАЦИЮ О ВЫСОКОМ УРОВНЕ ЖИЗНИ ЗА РУБЕЖОМ,Казахстан,страны,новости,qaznews24

МВД готовит законопроект о запрете размещения фото-видео материалов и информации о высоком уровне жизни за рубежом, для предотвращения протестного настроения среди населения Казахстана.

«Как закон будет принят, казахстанцы не смогут показывать благополучие других стран, и народу будет не с чем сравнивать, так мы хотим предотвратить протесты до их начала» - Сказал журналистам Глава МВД. qaznews24

Развернуть

Отличный комментарий!

в Казахстване тоже есть ИК Панорама? или все так плохо?
ciklopropelen ciklopropelen 10.04.202116:41 ссылка
+39.3

дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой Российская федерация копипаста ...информационная небезопасность 

Как я нашел в публичном доступе исходники нескольких сервисов ФНС

Предыстория

Возьмём приложение «Проверка чека» и разберемся что оно делает и зачем ваще кому-то понадобилось проверять чеки с помощью приложения.

ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА
Хранение чеков в одном месте
Мои чеки	—	§
М ООО "Максидом'	В
232,60 Р	29.06 2020 Пол>**м
ЖО Аптека ИП Жукова О.Н.		О
518,50 Р	3006 2020	С жалобой
М ООО "МВМ"		О
2 990 Р	0607.2020	С жалобой
<Ф ООО <ОБИ ФЦ>		О
961,40 Р	09072020	С жалобой
ДИ ООО "ДОМАШНИЙ
Суть приложения «Проверка чеков»

Я не помню как это работало раньше, но с 2016-2017 годов, благодаря 54-ФЗ «О применении ККТ» появились некие ОФД с целью «...осуществления операций по приёму, обработке, хранению и передаче фискальных данных в ФНС», а всех кого только можно обязали использовать кассовое оборудование, генерирующее те самые фискальные данные и что немаловажно, обязали эти данные посредством ОФД передавать в ФНС.

Если у вас тоже немного припекает от всех этих аббревиатур, то вот вам терминальная стадия аббревиатуринга в лице названия организации которая отвечает за приложение «Проверка чека» — ФГУП ГНИИВЦ ФНС РФ.

К этому моменту — мы еще вернёмся, кстати.

Проверка чеков ФНС России («3
ФГУП ГНИВЦ ФНС России
Покупки: № 143 в этой категории
★ ★ ★ ★ ★ 4,8 • Оценок: 608
Бесплатно,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница приложения «Проверка чеков» в App Store

Прикладной смысл вышеописанного очень лёгко понять на примере сервиса заказа еды.

После заказа вы получаете на почту электронный чек, это и есть те самые фискальные данные. Отправляет их в ваш адрес, однако, не сервис заказа еды, а именно ОФД, которое используется сервисом, в данном случае — Яндекс

Яндекс ОФД
кассовый чек / приход	19.03.2021 23:28
Общество с ограниченной ответственностью "ЯНДЕКС.ЕДА"
https://eda.yandex.ru
127410, Москва г, Алтуфьевское ш 9, дом № ЗЗГ
ИНН	9705114405
Налогообложение	ОСН
№	Наименование	Сумма
1.	Сэндвич Сабвэй Мелт	354.00Р х 2 = 708.00Р
Сумма с НДС 0%

Любой подобный чек всегда содержит несколько обязательных идентификаторов в натуральном виде и в виде QR-кода, который можно отсканировать с помощью исследуемого нами приложения «Проверка чека».

18Ю5
.11 К>
уЗ ПРОВЕРКА ЧЕКА	сейчас
ФНС. Проверка чека
Чек на сумму 1378.00 р. получен
Торговая точка	ООО "ЯНДЕКС.ЕДА"
Дата и время покупки	19.03.2021 23:28
1. Сэндвич Сабвэй Мелт 354,00 9 2 шт	708,00 Р
2. Сэндвич Итальянский Бмт 335,00 9 1 шт	335,00 Р
3. Сэндвич Острый Итальянский 335,00

В итоге, в приложении «Проверка чека», появляется электронная копия данного чека и тут я хочу обратить ваше внимание на атрибутивный состав кортежа с данными, а именно, на полный и детальный список чего и когда и за сколько денег моя персона приобрела, это — важно.

Но всё бы ничего, если бы не один недавний апдейт данного поделия, который и привёл меня в ужас. До недавних пор приложение оперировало лишь теми данными которые ты сам соизволил туда засунуть путём сканирования QR-кодов и не представляло, ни особого интереса, ни особой угрозы личной безопасности.

Всё изменилось две недели назад после обновления 2.15.0 в рамках которого был выкачен функционал «отображение чеков из сервиса Мои Чеки Онлайн».

История версий приложения «Проверка чека»Обновление 2.15.0
ФЕДЕРАЛЬНАЯ НАЛОГОВАЯ СЛУЖБА

Авторизация любым удобным
способом

Добро пожаловать!
Авторизуйтесь, чтобы продолжить
Номер телефона
Личный кабинет налогоплательщика Портал Госуслуг,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед

Если пройти аутентификацию в приложении «Проверка чека» указав номер телефона, который вы так же используете в популярных сервисах, например, в Яндекс.Еде, Яндекс.Такси, Самокате, Ситимобиле и других, то в разделе «Мои чеки» автомагически будут отображены все ваши чеки по всем операциям в этих сервисах за «всё время».

В моём случае, это порядка 400 чеков, каждый из которых содержит детальный набор «сколько, за что, когда и куда».

18Ю6
,.|| ДО
Мои чеки	”	§
Я ООО "ЯНДЕКС.ТАКСИ"
Сумма	Дата	Статус
1 378 Р	22.02.2021 Получен
Я ООО "ЯНДЕКС.ЕДА"
Сумма	Дата	Статус
1 378 Р	19.03.2021 Получен
УР ООО "УМНЫЙ РИТЕЙЛ"
Сумма	Дата	Статус
1 161 Р	23.02.2021 Получен
УР ООО "УМНЫЙ РИТЕЙЛ"
Сумма	Дата	Статус
1153 Р	11.01.2021

Мне сразу же стало интересно насколько хорошо подобный массив данных защищен и может ли предполагаемый злоумышленник получить несанкционированный доступ к нему.

Для исследования я поставил в разрыв между интернетом и приложением «Проверка чека» простой прокси и записывая сетевую активность приложения потыкал в кнопки.

Довольно быстро выяснилось, что эндпойнт с данными находится по адресу irkkt-mobile.nalog.ru:8888 на котором живёт простейшее приложение на NodeJS с применением фреймворка Express, а механизм аутентификации пользователя пускает тебя к данным, если ты верно указал заголовок «sessionId» значение которого представляет из себя какой-то самопальный токен генерирующийся на стороне сервера.

При этом, если нажать кнопку «Выйти» в приложении «Проверка чека», то как оказалось, инвалидации данного токена не происходит. Так же нет функционала просмотра всех своих сесссий и нет кнопки «Выйти на всех устройствах».

Таким образом даже если вы каким-то образом поняли что токен доступа был скомпрометирован, то нет никакой возможности его сбросить и тем самым гарантировать с этого момента отсутствие у предполагаемого злоумышленника доступа к вашим данным.

Крайне безответственно, но не фатально.

Sentry

В процессе просмотра «улова» на промежуточном прокси я обратил внимание, что в случае крэша приложения оно отправляет диагностические данные в Sentry располагающийся по адресу не связанному, ни с ФНС, ни с ФГУП ГНИИВЦ ФНС РФ, а на домен зарегистрированный на физическое лицо — sentry.studiotg.ru.

Studio TG
Sign in with your Gitlab account to continue.
Login with Gitlab,информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Страница входа в Sentry команды Studio TG

Рядом сразу же был обнаружен gitlab.studiotg.ru.

V
GitLab
A complete DevOps platform
GitLab is a single application for the entire software development lifecycle. From project planning and source code management to CI/CD, monitoring, and security.
This is a self-managed instance of GitLab.
Remember me,информационная
Страница входа в GitLab команды Studio TG

Дальнейшее исследование эндпойнта привело к ссылками на публичные репозитории в этом Гитлабе находящиеся в индексе Гугла уже более года.

Google
site:gitlab.studiotg.ru
X
Q.
Q Все (3 Картинки (Ц) Новости <•) Покупки ф Карты ; Ещё Настройки Инструменты Результатов: примерно 1180 (0,35 сек.)
Ссыпки Google
Попробуйте Google Search Console
www.google.com/webmasters/
Вы являетесь владельцем gitlab.studlotg.ru? Получите данные

Содержимое публичных репозиториевзаставило меня биться в истерике.

-» G Л
0 A https://gitlab.studiotg.rU/smarkin/ansible_conf/-/tree/master/install_geo
St* GitLab Projects Groups Snippets Help A Ansible_conf
Hr Project overview 0 Repository Files
Commits
Branches
Tags
Contributors
Graph
Compare
D Issues	o
I4! Merge Requests	0
Cl /CD
<$> Operations 0
Публично доступный репозиторий ansible_conf/install_geo
■ instalLgeo ft ansible.cfg ft hosts.txt ft install_crypto.retry ft install_crypto.yml ft install_geo.retry ft install_geo.yml ft instalLsoft.retry ft ¡nstall_soft.yml v ■ soft
ED .gitignore > ■ config ft config.zip D CROSS.cer ft httpd.conf S license B Iinux-amd64.tgz
>	■ LK3LK3.000
>	■
Содержимое архивов из репозитория ansible_conf/install_geo

Пояснение к скриншоту выше: папки содержащие подстроки «lkio», «lkip», «lkul» напрямую относятся к одноименным сервисам ФНС на домене nalog.ru.

lkio.nalog.ru

lkip.nalog.ru

lkul.nalog.ru

Имя
^ Дата изменения
Размер
Тип
to env
■	app
to .htaccess
>	■ config
>	■ fake
>	■ migrations
>	■ resources
>	■ soap
>	■ storage
>	■ template
>	■ xsd
to console.php to install to portal-install
■	src
>	■ Api
to ApplicationVersions.php
>	■ Console
>	■ Events
>	■ Library >■ Web
Содержимое папки lkip-web-login, это — исходный код сервиса lkip2.nalog.ru

Для сверки, что обнаруженные исходники действительно относятся к сервисам ФНС, проведена простая проверка наличия на боевом веб-сервере файла uppod-styles.txt, который не мог там оказаться по случайному совпадению.

¡(SJ https://lkip2.nalog.ru/uppod-i X +
<-	-> C i Ik¡p2.nalog.ru/uppod-styles.txt
uppod-styles.txt на сайте lkip2.nalog.ru
Имя	Дата изменения	Размер Тип
В env	11 июня 2019 г., 13:21	2 КБ Документ
B .htaccess
>	■ config
>	■ fake
>	H migrations
>	■ resources
>	B soap
>	■ storage
>	B template
>	B xsd
i console.php B install B portal-install v B src
>	B Api
B ApplicationVersions.php
>	B Console
>	B Events
Содержимое файла .env судя по всему прямиком с боевых серверов В итоге

Фактический разработчик мобильного приложения «Проверка чека» некая studiotg.ru.

Вероятно есть нарушение соглашений об обработке персональных данных в силу передачи диагностических сведений со стороны ФГУП ГНИИВЦ ФНС РФ в адрес третьих лиц.

Данные ребята так же причастны к разработке сервисов lkip.nalog.ru, lkul.nalog.ru и lkio.nalog.ru.

По их вине исходный код данных сервисов находится в публичном доступе уже около года.

Исходя из общей картины, предположу, что данные о ваших покупках попадающие в ОФД путём информационного обмена фискальными данными с ФНС, на текущий момент, находятся под угрозой утечки.

информационная небезопасность,дыра,уязвимость,новости,habrahabr,длинопост,информационная безопасность,it,мопед не мой,habr,Российская федерация,страны,копипаста
Как-то так.
Развернуть

политика песочница политоты Навальный Омск врач отравление Навального 

Умер ещё один врач больницы, в которой после отравления лежал Навальный

политика,политические новости, шутки и мемы,песочница политоты,Навальный,Омск,омская птица, омич, мемгенератор,врач,отравление Навального


Российского оппозиционера Алексея Навального вывозят из омской больницы № 1, 22 августа 2020 года.

Заведующий отделением травматологии и ортопедии омской больницы скорой помощи № 1 Рустам Агишев скончался в возрасте 63 лет, официальная причина смерти — инсульт, сообщил российский новостной сайт «Тайга.инфо».

Именно в эту больницу в августе прошлого года доставили в бессознательном состоянии Алексея Навального. Соратники российского оппозиционера до сих пор настаивают на том, что администрация и персонал клиники знали истинные причины произошедшего с Навальным, но по приказу ФСБ поставили ему ложный диагноз и пытались скрыть следы отравления боевым химическим веществом.

Сообщается, что врач Агишев проработал в омской больнице № 1 30 лет. Руководитель клиники Евгений Осипов назвал его уход «невосполнимой утратой для всего медицинского сообщества».

За последнее время это уже не первая смерть в руководящем составе омской больницы № 1. В начале февраля в возрасте 55 лет скончался заместитель главного врача клиники Сергей Максимишин, официальная причина его смерти — сердечный приступ.

Ранее еще один заместитель главного врача, Анатолий Калиниченко, уволился из больницы. Медик утверждал, что переход на новое место работы, в частную клинику, связан с тем, что он «любит хирургию больше, чем администрирование».

Развернуть

Японская реклама Magic the Gathering Игры Magic the Gathering Arena MTG Arena Mobile видео 

Развернуть

Girl That Can See It трейлер izumi000 mieruko-chan #Anime фэндомы 

Развернуть

Steam халява Steam Игры Stellaris 

Базовая игра без DLC

JFEVX-IZ9EW-ZHQEH
«г*
i,Steam халява,Steam,Стим,Игры,Stellaris
Развернуть

Отличный комментарий!

забрал, спасибо
Commucap Commucap 15.03.202119:22 ссылка
+7.6
Ан, нет. Какойто пидор увёл и не отписался.
Commucap Commucap 15.03.202119:26 ссылка
+13.1
Вот щас обидно было.
WanNoa WanNoa 15.03.202119:27 ссылка
+32.6

coub Кристиан Бэйл Актеры и Актрисы Знаменитости GTA Vice City GTA Игры 

Развернуть