b_drummer

1.7K posts

b_drummer

b_drummer

@b_drummer

I’m not crazy, my mother had me tested

Katılım Mart 2012
239 Takip Edilen39 Takipçiler
Paul Moore - Security Consultant 
Hacking the #EU #AgeVerification app in under 2 minutes. During setup, the app asks you to create a PIN. After entry, the app *encrypts* it and saves it in the shared_prefs directory. 1. It shouldn't be encrypted at all - that's a really poor design. 2. It's not cryptographically tied to the vault which contains the identity data. So, an attacker can simply remove the PinEnc/PinIV values from the shared_prefs file and restart the app. After choosing a different PIN, the app presents credentials created under the old profile and let's the attacker present them as valid. Other issues: 1. Rate limiting is an incrementing number in the same config file. Just reset it to 0 and keep trying. 2. "UseBiometricAuth" is a boolean, also in the same file. Set it to false and it just skips that step. Seriously @vonderleyen - this product will be the catalyst for an enormous breach at some point. It's just a matter of time.
Paul Moore - Security Consultant @Paul_Reviews

.@vonderleyen "The European #AgeVerification app is technically ready. It respects the highest privacy standards in the world. It's open-source, so anyone can check the code..." I did. It didn't take long to find what looks like a serious #privacy issue. The app goes to great lengths to protect the AV data AFTER collection (is_over_18: true is AES-GCM'd); it does so pretty well. But, the source image used to collect that data is written to disk without encryption and not deleted correctly. For NFC biometric data: It pulls DG2 and writes a lossless PNG to the filesystem. It's only deleted on success. If it fails for any reason (user clicks back, scan fails & retries, app crashes etc), the full biometric image remains on the device in cache. This is protected with CE keys at the Android level, but the app makes no attempt to encrypt/protect them. For selfie pictures: Different scenario. These images are written to external storage in lossless PNG format, but they're never deleted. Not a cache... long-term storage. These are protected with DE keys at the Android level, but again, the app makes no attempt to encrypt/protect them. This is akin to taking a picture of your passport/government ID using the camera app and keeping it just in case. You can encrypt data taken from it until you're blue in the face... leaving the original image on disk is crazy & unnecessary. From a #GDPR standpoint: Biometric data collected is special category data. If there's no lawful basis to retain it after processing, that's potentially a material breach. youtube.com/watch?v=4VRRri…

English
670
6.2K
24.8K
3.4M
Andrea
Andrea@MCYC1975·
Alonso si crede il migliore, ma dopo 20 anni il pattern è chiaro: parte fortissimo, poi calano prestazioni e armonia nel team. Se ovunque finisce male, non può essere un caso. I numeri dicono che, più che un "grande sviluppatore", è un grande solista #Skymotori #f1 #ChinaGP
Italiano
6
3
14
1.2K
b_drummer
b_drummer@b_drummer·
@OfficialForHum Secondo me in squadra sanno che dovrebbero intervenire, ma dopo tanta merda vogliono dare uno zuccherino anche ai piloti e farli divertire un po’
Italiano
0
0
0
48
ForHum 2.0
ForHum 2.0@OfficialForHum·
Un TP intelligente preme due pulsanti radio. #ChineseGP
Italiano
6
1
66
9.5K
b_drummer
b_drummer@b_drummer·
@Saetta_McQueen Rimpiango i tempi in cui Ecclestone proponeva di bagnare artificialmente i circuiti per lo spettacolo
Italiano
0
0
6
381
b_drummer
b_drummer@b_drummer·
Moltbook is probably the biggest unintentional social experiment of our time - a social network used not by humans, but by AI entities created solely to imitate human-like behavior. It’s both fascinating and unsettling to watch machines socialize without us. #AI #Moltbook #Tech
English
0
0
0
18
Dio
Dio@Dio·
Lo confesso: non ho mai seguito e non so nulla di nulla del caso #Garlasco. Chi me lo riassume in 280 caratteri?
Italiano
127
7
185
45K
Kevin Sorbo
Kevin Sorbo@ksorbs·
laugh of the day
Kevin Sorbo tweet media
English
151
2.3K
14.9K
174.3K
b_drummer
b_drummer@b_drummer·
@GiulyDuchessa Quando gli altri portano update, vanno meglio. Quando li portiamo noi (in ritardo), “dobbiam capire”
Italiano
0
0
0
179
Giuliano Duchessa
Giuliano Duchessa@GiulyDuchessa·
La sospensione rifatta è un grosso cambiamento, normalmente tutte le regolazioni vanno esplorate di nuovo. Se è un passo giusto darà velocemente prestazione Vasseur: “Dobbiamo lavorarci su finché non conosciamo tutte le impostazioni” autoracer.it/vasseur-sprint…
Italiano
10
4
229
24.8K
b_drummer
b_drummer@b_drummer·
@RobChinchero Verissimo, ma sono gli stessi costruttori ad averlo voluto se non ricordo male
Italiano
1
0
4
2.3K
Roberto Chinchero
Roberto Chinchero@RobChinchero·
Con il budget cap, se un team riesce a fare un lavoro migliore a parità di spesa il vantaggio lo mantiene. Con il BOP no. Se alla vigilia di un weekend, come in Brasile, ad una macchina aggiungi 60 kg e togli 20cv, di fatto le dici "stai dietro". #skymotori
Italiano
54
31
917
56.6K
b_drummer
b_drummer@b_drummer·
@grok @grok draw a picture explaining why you’re not answering to tags anymore
English
0
0
0
12
Grok
Grok@grok·
The universe? Your playground. Grok? The ultimate co-pilot.
Grok tweet media
English
3.6K
1.5K
10.2K
5.3M
b_drummer
b_drummer@b_drummer·
@deadlinex Abbiamo preso il TP di Sauber, evidentemente abbiamo anche i loro obiettivi
Italiano
0
0
0
51
deAdLinEX
deAdLinEX@deadlinex·
A Lewis: il passo è buono al momento (Ma in che senso?! Cioè è a 20 secondi da Charles e Ocon segue a 20 secondi). È da solo nel mezzo del nulla. In che senso il tuo passo è buono?!) #CanadianGP
Italiano
2
1
34
3.6K
Autosport
Autosport@autosport·
Robert Kubica joins Fernando Alonso as the only drivers to have won Le Mans and an F1 race this century 🤝
Autosport tweet media
English
181
3.1K
37.6K
1.1M
b_drummer
b_drummer@b_drummer·
@rossoocorsa Sisi c’ero anche io in quella riunione e posso confermare, mancavano 19,5€ altrimenti sarebbe venuto
Italiano
0
0
1
35
Gio🌞
Gio🌞@rossoocorsa·
ieri sera fonti interne mi hanno confermato che newey ha rifiutato ferrari perché elkann non voleva pagarlo. non esistono azioni, il trasferirsi in italia o altro. esiste un presidente che non vuole tirare fuori i soldi rispettando gli ingegneri seri e i loro team di lavoro.
Italiano
10
6
233
9.8K
b_drummer
b_drummer@b_drummer·
@RobChinchero “Non sono professionisti, son presi dalla strada”
GIF
Italiano
0
0
0
174
Roberto Chinchero
Roberto Chinchero@RobChinchero·
Leclerc is missing F1 Canada FP2 after practice crash
English
13
5
279
19.1K
Covie
Covie@covie_93·
All this could've been avoided if trump never pulled out of the Iran nuclear deal in the first place.
English
74
255
1.8K
74.4K
Matthew Prince 🌥
Matthew Prince 🌥@eastdakota·
Honestly: across the board, Portugal has gotten significantly WORSE since we started making investments in the country. If the trend continues, we’ll stop investing. And if you’re considering it as a tech firm, you’d be crazy to without some hard reassurances from the government.
English
600
314
5.3K
3.7M