QUOTE(Kavs @ Dec 9 2021, 22:42)
При первом запуске онлайн-билда можно увидеть следующий текст:
"К сожалению, поскольку у браузера нет доступа к параметрам компьютера, данное приложение не является самодостаточным. Для его полноценной работы в нём необходимо открыть ранее сохранённую заявку, составленную в Build для Windows или в java-версии Build. Именно из неё будет взята защитная информация."
Таким образом, открыв один раз старую заявку с защитной информацией, её (заявку) можно изменять, пересохранять, переоткрывать, снова изменять, и снова сохранять. И защитная информация будет каждый раз сохраняться с новой заявкой. И естественно каждый раз она будет перекодироваться для получения новой контрольной суммы, чтобы сайт fa13 принял ее.
В конце прошлого года мне попался на глаза этот пост в момент размышления о природе "менеджеров" "Дефенсы", "Патронато", "Униона" и т.д., и я сразу увидел в нем "дыру" в системе защиты, о чем и сообщил Чуву. Но т.к. нашествие вредителей в ФА13 продолжается, то считаю своим долгом уведомить не только ответственных за систему защиты, но и всю общественность в целом. Ниже часть моего сообщения Чуву, отправленного в декабре 2021 г.
Дыра - это билд на сайте Байи.
http://forum.fa13.info/index.php?showtopic...dpost&p=1127511 - вот пост с датой, с которой можно пользоваться дырой
http://forum.fa13.info/index.php?showtopic...dpost&p=1135317 - вот пост, в котором описывается, как дыру использовать
Как можно этим пользоваться:
1. Достаточно 5 минут доступа к незаигранному в ФА13 компьютеру, чтобы потом неограниченное кол-во раз отправлять "с него" заявки через Байя-Билд (с инфой о его железе). Подробности нужны, как это делать, или и так понятно? Очевидно, что получить комп один раз на 5 минут гораздо легче, чем каждый тур.
Фактически если человек пройдется по знакомым и у каждого создаст по заявке, то потом он может со своего компа с помощью Байи копировать из них защитные данные и использовать на свое усмотрение.
2. Если каким-то образом (методами социальной инженерии) получить заявку с защитной информацией от какого-то менеджера, то можно этого менеджера подставить, отправляя заявки за другой клуб с "его железом". Например, у меня часто люди просят заявки. Я, конечно, обычно защитную инфу удаляю, но кто-то когда-то может и забыть это сделать.