ݺߣ

ݺߣShare a Scribd company logo
Зато удобно!
Боты в telegram или самый предсказуемый
доклад, потому что итак все понятно
ТЕ
ТЕ-ЛЕ
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Публичные боты
Служебные боты
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Альтернативное решение
/say $(cat /flag)
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Вжух
https://api.hh.ru/employers?per_page=5000&page=0
Для статистики:
569 ботов
Почему работа с API телеги- боль
Попытайтесь загуглить, для примера, описание метода “включения” бота
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Telethon рулит
Боль
Ну еще одна боль
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Чем различаются уязвимости ботов в telegram
и уязвимости веб-приложений?
Чем различаются уязвимости ботов в telegram
и уязвимости веб-приложений?
НИЧЕМ, ваш К. О.!
В имени пользователя
В имени пользователя
Отсутствие валидации пользовательских данных при парсинге
Хотя это немного не про то, но ладно
Отсутствие авторизации пользователей
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Часто в telegram-ботах есть интеграция
• Teamcity
• Redmine
• Jira
• Системы
контроля версий
• Jenkins
• Nagios
• Zabbix
• Внутренние сервисы
компании
Управление отпуском
Бронирование переговорок
Заявки на опоздания
Оповещения о регистрациях
Выполнение каких-то неведомых команд на каких-то неведомых бэкэндах
Внедрения запросов в СУБД
А почему нет?
Sqlmap2telegram
Пруфов не будет
Выполнение произвольного кода
А почему бы и да?
Бот работает с медиафайлами – значит использует сторонние библиотеки.
Где там эксплойты на ffmpeg или imagemagic?)
PHDays 2016
PHDays 2016
0day 1day 2day 3day 4day 5day 6day 7day 8day 9day
Ну и не обязательно искать уязвимости в боте
Если сообщения можно будет перехватывать
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Вжух
PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram
Ввод-вывод
Кодеры – аккуратнее
Ибшники – пробуйте поискать ботов компании, которую аудируете
Зато удобно!
@i_bo0om

More Related Content

PHDAYS 2017 | Зато удобно! Утечки из-за ботов в telegram

Editor's Notes

  • #33: Внутренние инструменты, оповещения