Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
TLDR: appka mobilna umożliwiająca płatność NFC przechowywała liczbę kredytów w lokalnej bazie SQLite.
Baza oczywiście była zaszyfrowana (:P), ale po krótkiej analizie okazało się że jest to numer IMEI telefonu. Po zdeszyfrowaniu była już pełna kontrola nad kontem:

sqlite
Firma tworząca system została poinformowana o problemie. A wnioski mamy tu cztery:
–ms
Ciekawy błąd, bo tak naprawdę nie musieli wcale trafić na kogoś, kto zanalizuje wszystko dokładnie. Wystarczyłaby osoba, która przywróciłaby telefon (wszystkie pliki) z backupu i skojarzy fakty. ;-)
Nie maszynę tylko partacko napisaną aplikację.
Samą aplikację to nic by nie dało. Maszyna na ślepo akceptuje dane z aplikacji – więc finalnie to zhackował maszynę (o to chodziło w całym zadaniu :)