В мессенджере MAX нашли новую дыру в боте для отложенных публикаций: уязвимость позволяла получить доступ к чужим данным и действиям внутри сервиса. Автор кейса отдельно напоминает, что о проблеме в похожем боте он предупреждал ещё три месяца назад, но тогда сигнал не был быстро закрыт.
Для агентств и команд с регулярными отчётами это простой вывод: даже «надёжный» бот нельзя считать частью критической инфраструктуры без проверки прав, логирования и резервного сценария. Если через бот идут публикации, доступы или согласования, его стоит проверять так же, как дашборд или CRM 🔒
Client Report Mix
@ClientReportPro
В мессенджере MAX нашли новую дыру в боте для отложенных публикаций: уязвимость позволяла получить доступ к чу
Этот пост опубликован в Telegram-канале Client Report Mix. Подписаться можно по ссылке: @ClientReportPro.