Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

Страницы: 1 ...  4 5 6  ОТВЕТИТЬ НОВАЯ ТЕМА
Onixxx 6 мар 2026 в 13:40
Ярила  •  На сайте 10 лет
0
Проверил, действительно "дыра". Картинки лежат на домене https://i.oneme.ru/ и доступны по прямой ссылке.

В телеге другой принцип, там для картинки class создается, а не прописывается src

АПд: вконтакте такой же принцип хранения

Это сообщение отредактировал Onixxx - 6 мар 2026 в 13:50
Ватан11 6 мар 2026 в 13:41
Ярила  •  На сайте 1 год
1
какое это имеет значение ?

только глупый чудак не понимает что вопросы безопасности лишь предлог для блокировок всего остального.

Размещено через приложение ЯПлакалъ
DIMONSTRATOR 6 мар 2026 в 13:43
Ярила  •  На сайте 3 месяца
0
А как же
Эээ мамай кланус всо бэзапасна
GLKaban 6 мар 2026 в 13:45
Ярила  •  На сайте 11 лет
0
лол там ещё много всего :)
ELEA 6 мар 2026 в 13:46
Ярила  •  На сайте 11 лет
0
Цитата (Ivsetakoe @ 6.03.2026 - 13:38)
Цитата (ELEA @ 6.03.2026 - 13:28)
Цитата (Therny @ 6.03.2026 - 12:03)
Цитата (ELEA @ 6.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Понятно, значит будете как веганы. ОК ))

Нужно быть добрее. Если есть какие-то контраргументы или ссылки на них укажите на них и приведите факты. а просто сказать, что все быдланы это так себе затея. Укажите где не прав этот как вы сказали хацкер. Укажите строчку кода, где этого нетт тут не все программисты и не понимают этого негатива. Всего вам доброго

"тут не все программисты" - тогда зачем так яро кричать, что МАХ дырявый? Я вот никогда не лажу в кулинаррные темы и не пишу, что в вашем рецепте не сочетаются продукты!
А на ЯПе каждый готов накинуть про майора и дыры, а потом оказывается - "тут не все программисты"...
Уж извините, или крестик или трусы...

Извиняюсь а Макс это не майора ли поделка для слежки за гражданами, за тем, чем они там на телефонах пользуются и обходят блокировки ркн??? На Хабре о Максике много информации актуальной, про дыры его а там, а сайт вроде как раз про ИТ

Понятно, старались, делали, угодить начальству хотели а тут народ вон оно как отреагировал, ну так вы создали такое полицейское гос-во репрессивное, где людей за шутки и мысли бьют и сажают, запрещают смотреть то, что человек сам захочет и вообще все дальше ведут в цифровой концлагерь обьясняя это заботой о народе

Если коротко, то нет.

Я, кстати, отлично через мах маме ссылки на ютюб кидаю. И отлично они доходит ))
shaitan45 6 мар 2026 в 13:46
Юморист  •  На сайте 11 лет
0
Цитата (mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

А ещё котиков 18+ на старте,
и счётчик на банковском счету.
flucky 6 мар 2026 в 13:48
Балагур  •  На сайте 10 лет
1
Цитата (VampirBFW @ 6.03.2026 - 11:10)
Цитата (ELEA @ 06.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Причем то что они называют длинной ссылкой это хэш пользователя, который можно узнать только из аккаунта

Напомни, пожалуйста, что мешает шифровать пересылаемые изображения приложению, которое подразумевает подключение госуслуг и предъявление кодов документов?
ELEA 6 мар 2026 в 13:50
Ярила  •  На сайте 11 лет
2
Цитата (flucky @ 6.03.2026 - 13:48)
Цитата (VampirBFW @ 6.03.2026 - 11:10)
Цитата (ELEA @ 06.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Причем то что они называют длинной ссылкой это хэш пользователя, который можно узнать только из аккаунта

Напомни, пожалуйста, что мешает шифровать пересылаемые изображения приложению, которое подразумевает подключение госуслуг и предъявление кодов документов?

Да блин! Почему вы думаете, что сообщения не шифруются??? Там весь трафик в вебклиенте по SSL гуляет (по https!!!). Какое еще шифрование вам нужно??
TEEN 6 мар 2026 в 13:50
пламенный привет икспердам!  •  На сайте 12 лет
1
Неподконтрольное властям нашим угрожает безопасности, а это поделие - нет))))
Елдерскрол 6 мар 2026 в 13:56
Ярила  •  На сайте 4 года
0
Цитата (Алеksей @ 6.03.2026 - 11:08)
а толку то? вечно обманутому же вчера уже доложили, что всё наоборот

Есть ощущение что его опять надувают dont.gif
Onixxx 6 мар 2026 в 13:58
Ярила  •  На сайте 10 лет
1
А вот еще гордость то какая))

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
step30 6 мар 2026 в 14:06
Ярила  •  На сайте 7 лет
0
Цитата (rok88 @ 6.03.2026 - 12:43)
Цитата (step30 @ 6.03.2026 - 12:40)
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.

В вотсапе стопроцентно нет, там двусторонее шифрование.

А в телеграмме каким образом получить ссылку картинки? А вот в переписке макс проверил работает.


Кстати вообще удобная штука опять же.
Создал в максе отдельный чат где ты и какой нибудь твой второй телефон.

Хочешь вставить 10 картинок в один пост на япе.
Кидаешь 10 картинок в эту переписку. Получаешь десять ссылок.

Вставляешь их все через IMG.
Вообще удобно. Жаль что наверняка потрут эту возможность

Хорошо что объяснили, плохо что я не понял)))
Спасибо.
+
Alacran 6 мар 2026 в 14:15
Балагур  •  На сайте 8 лет
1
Цитата (Crocodile108 @ 06.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Да похуй всем

Размещено через приложение ЯПлакалъ
uelfrjd 6 мар 2026 в 14:24
антипутриот  •  На сайте 10 лет
0
меня больше заебует как хуево работает вставка фоток и картинок для пересылки!
рабочий чат если что, отдельный poco40 для этого пидармакса
VampirBFW 6 мар 2026 в 14:26
Главный Сапиосексуал Япа.  •  На сайте 16 лет
2
Цитата (flucky @ 06.03.2026 - 13:48)
Напомни, пожалуйста, что мешает шифровать пересылаемые изображения приложению, которое подразумевает подключение госуслуг и предъявление кодов документов?

Напомни пожалуйста на основании чего идёт расшифровка пересылаемого сообщения и что является хеш ключём расшифровки?

Размещено через приложение ЯПлакалъ
ELEA 6 мар 2026 в 14:27
Ярила  •  На сайте 11 лет
0
Цитата (uelfrjd @ 6.03.2026 - 14:24)
меня больше заебует как хуево работает вставка фоток и картинок для пересылки!
рабочий чат если что, отдельный poco40 для этого пидармакса

"рабочий чат если что, отдельный poco40 для этого пидармакса" - это типа оправдываешься перед общественностью, что мол да, но на пол шишечки? )
Naibu 6 мар 2026 в 14:30
Ярила  •  На сайте 1 год
1
Цитата (Ligov @ 6.03.2026 - 11:04)
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался.

Это не для безопасности, а для тотального контроля...

Да! Но поскольку наспех лабали криворукие долбоёбы, то получилось, что не для, а ПРОТИВ безопасности, и для "тотального контроля" любого долбоёба любым долбоёбом. faceoff.gif Короче, все как всегда why.gif
beback 6 мар 2026 в 14:36
Ярила  •  На сайте 16 лет
1
Т.е. картинки спокойно валяются на сервере в плейнтексте. Угу, принято всё про безопасность, в очередной раз.
rrebrof 6 мар 2026 в 15:06
Ярила  •  На сайте 3 года
1
какое-то странное название

мах

это же чистой воды resheto

Размещено через приложение ЯПлакалъ
Зоzo 6 мар 2026 в 15:06
Ярила  •  На сайте 16 лет
0
Цитата (Modigar @ 06.03.2026 - 11:05)
Он еще и инфу про квн сливает товарищу майору (скоро подполковнику)
https://habr.com/ru/articles/1006666/

Объясните, как такое возможно, если на Андроиде стоит запрет к приложениям?

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

Размещено через приложение ЯПлакалъ
goIIIa79 6 мар 2026 в 15:06
Приколист  •  На сайте 12 лет
0
Хах!
Я недавно симку купил, для работы, Мегафон. Подключил Мах от номера Мэтэсэ. Но т.к. еду туда где Мэтэсэ не работает, решил заблочить Мэтэсэ. Мах тут же уверенно отключился. Что ж, думаю, подключусь тогда через Мегу. И что бы вы думали? Вместо моего аккаунта появилась какая-то Диана вместе со всеми переписка
Я так думаю, там можно было попробовать и на Госы залезть и прокатило бы

Размещено через приложение ЯПлакалъ
Tpynope3 6 мар 2026 в 15:11
Сигма-скуф  •  На сайте 1 год
0
Цитата (ELEA @ 06.03.2026 - 13:30)
Опенсорсом станет? ))
Не, это врядли..

опенсливом

Размещено через приложение ЯПлакалъ
rangdalebucc 6 мар 2026 в 15:12
Шутник  •  На сайте 8 лет
0
Цитата (SLash81 @ 6.03.2026 - 11:31)
Цитата (rangdalebucc @ 6.03.2026 - 11:26)
Цитата (Polkovnik @ 6.03.2026 - 11:13)
справедливости ради, что бы получить ссылку на изображение нужно иметь доступ к самому изображению, в этом случае можно скриншот сделать и отправить на другой комп , нахер тога ссыль нужна.

А если ваш трафик прослушивается? Все URL которые вы запрашивали логируются? Сам телефон все логи собирает.
Получается тот у кого есть эти логи, может открыть ваши очень личные и секретные фотографии закатов и восходов, не будучи в вашем аккаунте авторизованным. Или вообще без логов, имея 1 ссылку, перебором найти все остальные ваши закаты-рассветы.
Если вы этого не понимаете, постарайтесь закончить хотя бы школу, получить базовые знания, а потом комментировать.

Выше человек написал, как образовывается эта ссылка. Даже если кто-то логирует все ваши ссылки, толк от них будет в течение небольшого промежутка времени.

Хорошо, но объект продолжает существовать, следовательно на него возможны сотни и тысячи ссылок, заметим, что все ссылки на все объекты в базе данных Маха не могут повторяться.
Тогда они должны храниться вечно, иначе ранее использованная ссылка будет не "сгорать", а начнет вести на какой-то другой объект. Значит надо проверять ссылку на предмет уникальности.
Как скоро эта помойка увязнет в самой себе и не сможет больше обрабатывать запросы и генерировать ссылки?
barmy 6 мар 2026 в 15:25
Приколист  •  На сайте 2 месяца
-1
И вот почему-то я этому нисколько не удивляюсь.

Размещено через приложение ЯПлакалъ
barmy 6 мар 2026 в 15:27
Приколист  •  На сайте 2 месяца
-1
Цитата (kaha @ 06.03.2026 - 12:03)
Сразу вспомнил диптих "маха лежащая", и лишь потом уловил второй смысл про лежащий мах)

С этой махой уже триптих получается.

Размещено через приложение ЯПлакалъ
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 25 551
0 Пользователей:
Страницы: 1 ...  4 5 6  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх