Commit Graph
5 Commits
Author SHA1 Message Date
bobiqqandClaude Opus 5 576baa3949 tiktak: защита от decompression bomb в /create
Приходят 100 КБ webm с VP8-кадром гигантского разрешения (boundary у них
буквально ----bomb*). Проверку f.Size > 5MB он проходит, validateWebm смотрит
только первые 512 байт, а ffmpeg разворачивает такой кадр в ~1 ГБ сырых
пикселей. При семафоре на 75 параллельных это укладывает box, чекер не
укладывается в свои 7 секунд => MUMBLE.

- video/probe.go: ffprobe читает geometry из заголовка (кадр не декодируется),
  режем > 4096 по стороне и > 8 Mpx.
- Blur: image.DecodeConfig до image.Decode, тот же лимит по пикселям.
  imaging.Blur держит несколько копий битмапа, без лимита это OOM сам по себе.
  Заодно f.Close(), которого не было.
- ffmpeg -threads 1, семафор 75 -> 16.
- BodyLimit 8M: размер видео проверялся, а форма нет. Огромные субтитры
  превращались в слайс на миллионы строк в GenerateVtt. Плюс явный
  MaxSubtitlesSize 64K.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 12:16:56 +03:00
bobiqqandClaude Opus 5 c0089b2c11 tiktak: keygen на HMAC вместо предсказуемого legacy-алгоритма
build-and-push / detect (push) Successful in 12s
build-and-push / build (${{ fromJSON(needs.detect.outputs.services) }}) (push) Successful in 30s
Share-токен приватного видео считался в legacy/keygen.a только от video id,
без ключа: seed=(seed*17+42)%62, out[i]=alpha[seed]. После первой итерации
состояние схлопывалось в id%62, то есть на весь сервис приходилось 62
различных токена. Разбирать бинарь не требовалось: 62 своих приватных видео
дают таблицу токенов ко всем чужим.

Форж токена => POST /access => строка в таблице access => haveAccess() отдаёт
и description, и субтитры, и .webm совершенно легально, мимо патча /vtt/.

Теперь HMAC-SHA256(secret, vid), те же сигнатуры и тот же 30-символьный
base62, cgo и keygen.a из сборки выпали (образ собирается под любую
архитектуру). Сверка constant-time через hmac.Equal.

Совместимость со старыми токенами намеренно не сохранена: раунды ещё не
начинались, приватных видео нет.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 11:55:53 +03:00
bobiqqandClaude Opus 5 456287b6c0 sploits: tiktak (LFI, auth bypass, утечка превью)
build-and-push / detect (push) Successful in 12s
build-and-push / build (${{ fromJSON(needs.detect.outputs.services) }}) (push) Successful in 1m24s
- tiktak_vtt_path_traversal.py: ../ в ?id=, подбирает рабочий шаблон
  один раз и переиспользует на остальных ID.
- tiktak_vtt_auth_bypass.py: рассинхрон SQL/FS ('./7' => MySQL 0, файл
  public/vtt/7.vtt), работает даже если запатчат только traversal.
- tiktak_private_preview_leak.py: резкое превью приватного видео,
  OCR опционален, без pytesseract молча не печатает мусор в stdout.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 11:42:05 +03:00
bobiqqandClaude Opus 5 fac56abb1d tiktak: LFI/auth-bypass в /vtt/, утечка превью, креды
- handleVtt: id валидируется как положительное целое, ошибка GetVideo
  больше не игнорируется. Закрывает сразу два вектора: обход ACL через
  нулевой db.Video (Private=false => haveAccess пропускал анонима) и
  path traversal в path.Join(VttFolder, vid+".vtt").
- handleCreate: резкое превью приватного видео удаляется после блюра,
  иначе оно оставалось доступным в public/static через echo.Static.
- main.go: DSN приведён к паролю из compose (5935004 поменял только
  compose, из-за чего сервис не достучался бы до базы).
- db: пароли хешируются sha256 с pepper, сверка в Go constant-time,
  плейнтекст принимается как legacy => старые юзеры не теряют доступ.
- cookies: HttpOnly + Path=/ + SameSite=Lax.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 11:42:05 +03:00
bobiqq c231be0094 services
build-and-push / detect (push) Successful in 7s
build-and-push / build (${{ fromJSON(needs.detect.outputs.services) }}) (push) Failing after 3m33s
2026-08-26 11:04:23 +03:00