это бээсдатамайнс
5.36K subscribers
764 photos
36 videos
2 files
65 links
Download Telegram
А вы знали
122👍1411❤‍🔥3😨3👀1
🔥81😨487👍3👀11
Forwarded from ливер
ромашка гене до того как открыл IDA PRO
👍901993👀1
Forwarded from пивнушка тейла (тейлс)
клиент бравл старс 60.399 когда словил от сервера serverhellomessage:
This media is not supported in your browser
VIEW IN TELEGRAM
60🔥972👍1👀1
106🤣51👀3
Если мне будет не лень, то я оживлю тт и выложу туда полный разбор эксплоита с кадзе после фикса
131👍16🤣1453👀11
Совсем забыл запостить
😨203👍1111👀2😁1
К слову, они неожиданно пофиксили эксплоит ещё до окончания эвента. Утром расскажу и распишу, как оно работало, сурсы кому надо оставлю
👍85119👀2
Илон Маск ответил на твит Дурова: Сделка не была подписана. @ecotopor
81🤣36❤‍🔥2👀1😨1
Тон - В С Ё
👍109🤣2822👀1😨1
15626😨20❤‍🔥10👎55👀3🔥2
👎58👍77👀11
целевая модтулса
😁11810👍9👀1
10😨126🔥554💯3👀1
Объяснение того самого эксплоита на получение любого персонажа (так была получена первая Кадзе)

Похожая уязвимость уже была в игре и принцип ее работы был тем же. В бп+ вместо эпического персонажа на выбор можно было получить абсолютного любого, даже не вышедшего. Проблема была исправлена в следующем большом обновлении, а те, кто играли на не вышедших персонажах были забанены.

И вот, разработчики добавили такую же возможно получить эпического персонажа, но уже в новом ивенте за открытие 150 суши (thx Tarkem). Проблема в том, что попап и логика выбора персонажа буквально та же, что и в бп+, но разработчиков это ни на какую мысль не натолкнуло, поэтому серверная проверка персонажа вновь была упущена.

- Что мы имеем по итогу?
Вместо эпика можно получить абсолютного любого персонажа. Нами были получены Кадзе до раннего доступа, Базз Лайтер и 2 не вышедших персонажа, которые отображаются как Шелли. Играть можно было только на Кадзе, с Базза Лайтера была получена только косметика. Так же, помимо персонажей игра дополнительно выдавала количество токенов, эквивалентное редкости персонажа, то есть вместо одного эпика можно было получить 2 леги.

- Как это было реализовано?
При получении персонажа на сервер отправляется команда (628), в которой указан dataref на персонажа, которого игрок хочет получить. В случае его отсутствия/передачи dataref-а на что-то другое, например, пассивку, игра отдает 1000 кредитов. Никаких серверных проверок нет - он готов отдать вам любого персонажа, которого вы захотите, но у него должен быть "_unlock" слот в cards.csv (зашифрованный, как у не вышедших персонажей тоже подойдет). Посмотреть на реализацию можно здесь

Альтернативный способ:
Получить любого персонажа, кроме не вышедших, можно было поменяв редкость в cards.csv на epic. Из минусов: ограничение по персонажам (нельзя забрать Кадзе, Лайтера и т.д.), а также, способ не подойдет, если у вас есть все персонажи. Из плюсов только то, что сделать это мог буквально каждый не имея какого-либо опыта

💘 Отдельное спасибо хочу сказать всем тем, кто помогал в тестировании бага и Tarkem-у за обнаружение
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1061894🤣3😨3💯1👀1
да почему у них все на основе коллабов то делается
💯796🤣552👀1
ОНО ВЫЙДЕТ

рано или поздно
66😨7👀2
да, это онлайн скинченджер в коллабе бсд и гене
837👍3👎1👀1
Forwarded from Hedge
ЗАВТРА ЛЕТО
975👍3👎2👀22
внимание всем
😨128👀11