Регистрация
и
вход
Найти
Темы
Поиск по картине
Поиск изображения по сайту
Указать ссылку
|
Загрузить файл
Крутой поиск баянов
Везде
Темы
Комментарии
Видео
О сайте
Активные темы
Помощь
Правила
Реклама
Разделы
Лента
Общение
Хаос
Инкубатор
Арт
ЯП Файлы
БОЛЬШОЕ
ТВ
Новый пост
Картинки
Видео
События
Авто/Мото
Зверье
Двигатель Торговли
Фотопутешествия
Тексты
Фотожаба
Креативы
ЯП Издательство
Игры Онлайн
Поэзия
Весёлая рифма
Золото
Коллекция
ЯП-Обзор
Строительство
Беседы
ЭВМ
Барахолка
Цех ЯП-творчества
Кинематограф
Крутятся Диски
Игры
Кулинария
Спорт
Поздравления
Инкубатор
Работа сайта
Склад баянов
Реклама
Главная
»
Разделы
»
Лента
»
Картинки
Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
[
Версия для печати
]
Страницы:
(6)
1
2
[3]
4
5
...
Последняя »
[
ОТВЕТИТЬ
] [
НОВАЯ ТЕМА
]
Tpynope3
6.03.2026 - 12:20
[
показать
]
0
Статус:
Online
Хохмач
Регистрация: 24.01.25
Сообщений: 709
подождите ещё, скоро всё вообще в открытом доступе окажется
[
^
]
бозон
6.03.2026 - 12:21
[
показать
]
0
Статус:
Offline
Ярила
Регистрация: 13.03.22
Сообщений: 3435
Цитата
(Therny @ 6.03.2026 - 11:02)
Пользователь обнаружил уязвимость в веб-версии Мах. Оказалось, что изображения из личных сообщений по прямой очень длинной ссылке можно найти в открытом доступе и посмотреть неавторизованному на платформе пользователю. Причём при удалении из сообщения в мессенджере ссылка на изображение остаётся активной ещё некоторое время.
это не баг а фича
для этого и делалось
[
^
]
alef78
6.03.2026 - 12:22
[
показать
]
6
Статус:
Offline
Ярила
Регистрация: 31.08.22
Сообщений: 6144
Цитата
(Dimes79 @ 6.03.2026 - 11:29)
Да, есть такое.
Ссылка не требует авторизации.
Другое дело, подбор его займет ну очень много времени
Там 64 в степени 86
там же не случайный набор символов. Там хеш от чего то. Если вы знаете от чего - посчитаете.
ссылки могут быть украдены троянами на компе или в процессе передачи по сети (хотя это сложно, но тоже не исключено, если приватный ключ серверов скама в посторонние руки попадет) или в случае утечки логов с серверов скама (а логи как правило не шифруются, хранятся годами, и внимания к их защите зачастую меньше, чем к пользовательским данным). На стороне рабочих компов пользователей те ссылки могут логгироваться разным софтом по инициативе админов организации, которые потом тоже с интересом посмотрят ваши фоточки.
Cсылку могут опубликовать намеренно получатели той картинки, если захотят напакостить отправителю. Любое фото, видео, что вы шлете через скаМ, автоматически публикуется в сети без пароля. а дальше, если это фото интересно товарищу майору, отправитель садится по разным статьям за "публичное распространение", не важно, что его там могли увидеть только хакеры и тот майор. Все что выложено в открытый доступ без пароля для наших судов потянет на распространение.
Это сообщение отредактировал
alef78
- 6.03.2026 - 12:27
[
^
]
2Dzot
6.03.2026 - 12:23
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 20.07.12
Сообщений: 1749
И в чем тут уязвимость?
[
^
]
Alex666666
6.03.2026 - 12:23
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 14.06.23
Сообщений: 3901
А как злоумышленник узнает точный веб адрес?
[
^
]
Alex666666
6.03.2026 - 12:24
[
показать
]
4
Статус:
Offline
Ярила
Регистрация: 14.06.23
Сообщений: 3901
Цитата
(alef78 @ 6.03.2026 - 12:22)
Цитата
(Dimes79 @ 6.03.2026 - 11:29)
Да, есть такое.
Ссылка не требует авторизации.
Другое дело, подбор его займет ну очень много времени
Там 64 в степени 86
там же не случайный набор символов. Там хеш от чего то. Если вы знаете от чего - посчитаете.
ссылки могут быть украдены троянами на компе или в процессе передачи по сети (хотя это сложно, но тоже не исключено, если приватный ключ серверов скама в посторонние руки попадет) или в случае утечки логов с серверов скама (а логи как правило не шифруются, хранятся годами, и внимания к их защите зачастую меньше, чем к пользовательским данным). На стороне рабочих компов пользователей те ссылки могут логгироваться разным софтом по инициативе админов организации, которые потом тоже с интересом посмотрят ваши фоточки.
Cсылку могут опубликовать намеренно получатели той картинки, если захотят напакостить отправителю. Любое фото, видео, что вы шлете через скаМ, автоматически публикуется в сети без пароля. а дальше, если это фото интересно товарищу майору, отправитель садится по разным статьям за "публичное распространение", не важно, что его там могли увидеть только хакеры и той майор. Все что выложено в открытый доступ без пароля для наших судов потянет на распространение.
А что помешает трояну или злоумышленнику просто выложить само фото?
[
^
]
YOrick
6.03.2026 - 12:27
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 16.09.06
Сообщений: 8327
Цитата
Теоретически такие ссылки можно перебирать автоматически — этим могут заниматься боты и парсеры.
Я не фанат Макса, но вы хоть теоретически представляете себе масштаб задачи - перебирать такие комбинации?
И всё для чего? Что бы раз в сотню лет может быть найти картинку, которую можно будет как то использовать?
Это сообщение отредактировал
YOrick
- 6.03.2026 - 12:27
[
^
]
Ебений
6.03.2026 - 12:28
[
показать
]
0
Статус:
Offline
Ярила
Регистрация: 24.08.16
Сообщений: 2676
И даже править не будут. А зачем? ©.
Блокируешь остальное, остаётся из месенджеров макс или смс. Не хочешь - не пользуйся, чо. Это ж пидарасьи методы.
Размещено через приложение
ЯПлакалъ
[
^
]
alef78
6.03.2026 - 12:31
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 31.08.22
Сообщений: 6144
Цитата
(Alex666666 @ 6.03.2026 - 12:24)
А что помешает трояну или злоумышленнику просто выложить само фото?
объем трафика.
всякие утилиты слежки за пользователем со стороны некоторых работодателей обычно не снимают его экран 24/7, а вот логгировать все загружаемые им ссылки могут запросто.
также у некоторых организаций выход в интернет через местные прокси, на которые редиректится запрос пользователя по https с ключем организации, та логгирует, и дальше наружу уже шлет нормальный https. Содержимое ссылок никто в здравом уме не логгирует, а сами ссылки - запросто, и дальше имеющий доступ к тем логам сможет пойти поскачивать с сервера скама картинки и файлы по тем ссылкам.
[
^
]
rok88
6.03.2026 - 12:34
[
показать
]
0
Статус:
Offline
Ярила
Регистрация: 25.01.12
Сообщений: 4059
А еще если кинуть кому то в переписке макс какое то изображение запрещенного характера, то это автоматически получается "публичная демонстрация неограниченному кругу лиц посредством средства массовой информации (интернет)"
А вообще эта штука была еще в vk.
Когда появился вк я перестал пользоваться хостингами картинок (помните было такое 20 лет назад)
Потому что я создал закрытый альбом, кидал туда картинки, и прямую ссылку на них вставлял на сайт или форум. И что самое интересное, что да, даже если удалить фотку из альбома, то по ссылке оно продолжало работать бесконечно. У них там видимо безлимитные сервера бесконечные"
Это сообщение отредактировал
rok88
- 6.03.2026 - 12:36
[
^
]
alef78
6.03.2026 - 12:35
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 31.08.22
Сообщений: 6144
Цитата
(YOrick @ 6.03.2026 - 12:27)
Я не фанат Макса, но вы хоть теоретически представляете себе масштаб задачи - перебирать такие комбинации?
может быть O(1), если там хеш от известных / угадываемых данных (а с большой вероятностью так и есть) или если вы просто добыли ту ссылку из кучи разных логов, на стороне пользователя, сервера или проксей, куда она потенциально могла попасть.
[
^
]
PaSquirrel
6.03.2026 - 12:35
[
показать
]
0
Статус:
Online
Ярила
Регистрация: 6.03.14
Сообщений: 15635
Цитата
(Alex666666 @ 6.03.2026 - 12:23)
А как злоумышленник узнает точный веб адрес?
А точный не надо, достаточно знать что такая возможность есть, а там начинаем сканить и перебирать что получили, на 10к результатов скан паспорта или важного дока да попадется, а дальше уже сами понимаете
[
^
]
klet123
6.03.2026 - 12:39
[
показать
]
3
Статус:
Offline
Весельчак
Регистрация: 19.01.12
Сообщений: 119
Да вся хвалёная крипта по сути работает на этом-же принципе: просто подбирай секретный ключ к кошельку потолще, и можешь жить в своё удовольствие. Ничего сложного:))
[
^
]
бnova
6.03.2026 - 12:40
[
показать
]
2
Статус:
Offline
Ярила
Регистрация: 21.01.17
Сообщений: 22179
в Мах ответили што это фейк
Размещено через приложение
ЯПлакалъ
[
^
]
step30
6.03.2026 - 12:40
[
показать
]
1
Статус:
Offline
Ярила
Регистрация: 31.01.19
Сообщений: 17471
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.
[
^
]
rok88
6.03.2026 - 12:43
[
показать
]
0
Статус:
Offline
Ярила
Регистрация: 25.01.12
Сообщений: 4059
Цитата
(step30 @ 6.03.2026 - 12:40)
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.
В вотсапе стопроцентно нет, там двусторонее шифрование.
А в телеграмме каким образом получить ссылку картинки? А вот в переписке макс проверил работает.
Кстати вообще удобная штука опять же.
Создал в максе отдельный чат где ты и какой нибудь твой второй телефон.
Хочешь вставить 10 картинок в один пост на япе.
Кидаешь 10 картинок в эту переписку. Получаешь десять ссылок.
Вставляешь их все через IMG.
Вообще удобно. Жаль что наверняка потрут эту возможность
[
^
]
Koive
6.03.2026 - 12:43
[
показать
]
0
Статус:
Offline
Ярила
Регистрация: 28.12.17
Сообщений: 5890
я люблю людей) и поэтому фотографирую для них самое прекрасное - мою мохнатую жопу))) нехай любуются))) где вы еще такую красоту увидите?)))) если только в зеркале))))
Это сообщение отредактировал
Koive
- 6.03.2026 - 12:44
[
^
]
0145rik
6.03.2026 - 12:45
[
показать
]
5
Статус:
Offline
Ярила
Регистрация: 27.10.18
Сообщений: 1547
Цитата
(Шульц78 @ 06.03.2026 - 11:08)
Ой, да я вас умоляю! Они даже функционал не смогли скопировать с телеги полностью. О какой безопасности может идти речь? Мошенников у них в МАХе не будет. Ага! Мне уже ТРИ раза звонили по поводу замены домофона! Вчера коллеге по работе по поводу посылки (ессно никакой посылки он не заказывал) и ессно код из СМС просят! В телеграмме мне за много лет НИ РАЗУ не звонили. В Ватсапе было дело, лет 5 назад и пару раз всего.
Ну не знаю. Не знаю. Ни одного звонка от мошеЙников через Макс не было. Может быть я чего-то не так делаю? 🤔
Может Макс надо установить? 🤔
😁😆😅😂
Размещено через приложение
ЯПлакалъ
[
^
]
ozacd
6.03.2026 - 12:46
[
показать
]
1
Статус:
Offline
Хохмач
Регистрация: 4.07.13
Сообщений: 650
Ну не всем, а только у кого ссылка. А никто и не говорил, что БД шифрована.
[
^
]
f2st3r
6.03.2026 - 12:47
[
показать
]
0
Статус:
Offline
Юморист
Регистрация: 22.02.13
Сообщений: 593
можно убрать , а зачем?)) это намеренно оставленный бэкдор , чтобы майор зашел и увидел картиночки не православные и считай , усе , прилип.
[
^
]
ОдИн
6.03.2026 - 12:48
[
показать
]
-1
Статус:
Offline
Балагур
Регистрация: 13.10.08
Сообщений: 830
Кто польузется софтом Маде ин Россия..тот понимает - насколько еще сырые продукты анализа кода
[
^
]
Тротил
6.03.2026 - 12:48
[
показать
]
0
Статус:
Offline
Весь мир в труху!
Регистрация: 20.07.10
Сообщений: 9619
Цитата
(Dikon10 @ 6.03.2026 - 11:05)
Не любой, а только оперативный сотрудник, закреплённый за вашим аккаунтом.
Поэтому, не забывайте поздравлять его с днём чекиста, а также 23 февраля и днём конституции. И ему приятно и вам потом зачтется
Записал, хули.
Не забывать поздравлять тащмайора.
А, забыл совсем.... я ж это говно не устанавливал на телефон и не собираюсь.
[
^
]
Тротил
6.03.2026 - 12:50
[
показать
]
0
Статус:
Offline
Весь мир в труху!
Регистрация: 20.07.10
Сообщений: 9619
Цитата
(Koive @ 6.03.2026 - 12:43)
я люблю людей) и поэтому фотографирую для них самое прекрасное - мою мохнатую жопу))) нехай любуются))) где вы еще такую красоту увидите?)))) если только в зеркале))))
Ты это, повнимательней.
Вдруг в тащмайорах сидит ара какой-нибудь.
Как воспылает к тебе, устанешь потом отбиваться.
[
^
]
1963Js
6.03.2026 - 12:50
[
показать
]
0
Статус:
Online
НеВесельчак
Регистрация: 4.04.25
Сообщений: 1679
Цитата
(mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков
Это сарказм?
[
^
]
naro
6.03.2026 - 12:53
[
показать
]
0
Статус:
Offline
главный
Регистрация: 10.03.13
Сообщений: 2274
Это не одно и тоже? Например, мне, на другой мессенджер переслали ссылку с вацапа и я её вижу вместе с картинками. Мне даже идти не надо в вацап, юноу?
[
^
]
Понравился пост? Еще больше интересного в Телеграм-канале
Я
Плакалъ!
подписаться
искать по имени
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.
Авторизуйтесь
, пожалуйста, или
зарегистрируйтесь
, если не зарегистрированы.
6 Пользователей читают эту тему (
1 Гостей и
1 Скрытых Пользователей)
Просмотры темы: 21260
4 Пользователей:
stakan666
,
Chel69
,
Pervomayskiy
,
Xanurik26
Страницы:
(6)
1
2
[3]
4
5
...
Последняя »
[
ОТВЕТИТЬ
] [
НОВАЯ ТЕМА
]
Главная страница форума
Поиск
Помощь
Лента
- Картинки
- Видео
- События
- Авто/Мото
- Зверье
- Двигатель Торговли
- Фотопутешествия
- Тексты
- Фотожаба
- Креативы
- ЯП Издательство
- Игры Онлайн
- Поэзия
- Весёлая рифма
- Золото
- Коллекция
- ЯП-Обзор
- Строительство
Общение
- Беседы
- ЭВМ
- Барахолка
- Цех ЯП-творчества
- Кинематограф
- Крутятся Диски
- Игры
- Кулинария
- Спорт
- Поздравления
Хаос
- Инкубатор
- Работа сайта
- Склад баянов
Активные темы
Маму с ребёнком сбила машина ДПС в районе Тосно
(122)
Ведмедик
Видео
23:38
Россия предоставляет Ирану разведданные для нанесения ударов по ...
(396)
Indfilk1977
События
23:38
как удалить свой акаунт
(5)
fenderplus
Инкубатор
23:38
Ростислав Чебыкин
(9)
Polkys
Инкубатор
23:38
Шесть коротеньких видео
(3)
DimiDron
Инкубатор
23:38
«Маремьяна, не страмись! Лезь в дудку!»
(67)
Dimmidrol
Картинки
23:38
Эй, кто за дверью...
(12)
Бокин
Инкубатор
23:38
В Баку обвинили Иран в подготовке терактов в Азербайджане
(51)
yurby81
Инкубатор
23:38
Эй кто за дверью, выходи в сартир по одному!
(78)
Evgen264
Видео
23:38
Пропала после наращивания ресниц.
(47)
Влад75
События
23:38
Как всегда на самом интересном
(20)
Knopka387
Инкубатор
23:38
Черномырдизмы — фразы из выступлений В. Черномырдина
(28)
schwanz
Инкубатор
23:37
COUB, кубы пятничные 06.03.2026
(514)
Max04
Видео
23:37
Самомнение
(186)
ПасторШ
Картинки
23:37
Авто и мото советские фото
(200)
Honunok
Авто/Мото
23:37
Обзор активных тем »
Follow @yaplakal
Наверх