О блоге  Карта

Может быть об этом все и знают, но я был немало удивлен, обнаружив, что QIP Infium по умолчанию хранит историю переписки с jabber контактами <номер>@qip.ru на своем сервере по адресу http://history.qip.ru. Там можно отключить эту фичу, но по умолчанию она у всех включена.

Учитывая

- автоматическое создание jabber контакта для всех пользователей QIP,

- совпадение у большинства людей пароля к этому контакту и контакту ICQ

- обилие людей, имеющих простые пароли

получаем, что благодаря простому брутфорсу злоумышленник теперь может не только увести номер, но и почитать переписку.

Налицо беспечное отношение к личным данным у создателей QIP.

После отключения ведения истории нет даже возможности очистить кучей все уже сохраненные сообщения – можно удалять только по 20 сообщений за раз.

UPD:

Не прошло и пары дней как сервера qip взломали. По слухам утащили пароли тех, у кого было включено хранение учетных данных на сервере (это включено у всех по умолчанию).

Оказывается история продолжает заливаться на сервер, даже если это отключить. Решение – исключить переписку между контактами номер@qip.ru

4 Responses to “Нехороший QIP Infium”

  1. Нужно просто юзать QIP Infium c ключом /isolated и все.

  2. In the complicated world we live in, it’s good to find simple solutoins.

  3. Выкуп битых автомобилей (November 22nd, 2011 at 23:46 )

    Что за движек у сайта?

  4. Выкуп битых автомобилей (December 9th, 2011 at 23:38 )

    Как там у вас с погодой? Давно не писали

Leave a Reply

Archives