Полный текст

000xpda: когда AES оказывается XOR-омИногда интерфейс «привет из 2015-го» скрывает под капотом настоящие сокровища для исследователя. Декомпиляция школьного электронного дневника вскрыла эталонный набор уязвимостей. Класс ESIAActivity заботливо логирует сессионные куки в консоль, а класс Crypt, декларирующий AES, на деле использует примитивный XOR со статичным ключом.Ещё интереснее механизм заглушек: если система не находит ключ, она использует хардкод 000xpda, открывающий двери ко всему API. Итог — полный IDOR и Broken Access Control. Сервер отдаёт личные данные учеников и учительские журналы без валидации сессии, полагаясь исключительно на «секретный» ключ из публичного APK.Проанализируем цепочку эксплойтов.