Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (5) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Therny
6.03.2026 - 11:02
Статус: Offline


Весельчак

Регистрация: 31.07.08
Сообщений: 132
144
Пользователь обнаружил уязвимость в веб-версии Мах. Оказалось, что изображения из личных сообщений по прямой очень длинной ссылке можно найти в открытом доступе и посмотреть неавторизованному на платформе пользователю. Причём при удалении из сообщения в мессенджере ссылка на изображение остаётся активной ещё некоторое время.

Если знать прямой веб-адрес картинки из веб-версии сервиса, её можно открыть без авторизации и без доступа к переписке. Фактически переданная в мессенджере картинка работает как обычная ссылка на хостинг изображений. Любой, у кого есть прямая ссылка на файл, может открыть изображение без входа в аккаунт. Теоретически такие ссылки можно перебирать автоматически — этим могут заниматься боты и парсеры. Пока уязвимость не закрыли.

Если отправить фото кому‑то в переписке или себе в избранное, то можно зайти в веб‑версию Мах, посмотреть код страницы (Ctrl+Shift+C), скопировать ссылку на изображение и открыть без авторизации и доступа к переписке на другом ПК.

«Если злоумышленнику известен точный веб‑адрес изображения из веб‑версии Max, он сможет его просмотреть примерно как в случае с сайтами для обмена изображениями, только ссылка несколько длиннее. Авторизация в Max для этого не требуется, как и не требуется быть легитимным получателем данного изображения внутри системы», — пояснили профильные эксперты.

«Например я открыл ссылку в другом браузере, где не авторизован в MAX. Там довольно длинная ссылка, но БОЛЬШАЯ её часть будет одинаковой для всех ваших файлов, и защиты от перебора вроде бы не предусмотрено. Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно. И вишенка на торте, если вы даже удалите изображение из переписки — оно всё равно останется доступно по ссылке без авторизации, как минимум на неделю точно, больше не проверял. Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!», — написал пользователь 5time.

Источник: хабр

ЯП в Мах: https://max.ru/yaplakal

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
Crocodile108
6.03.2026 - 11:04
123
Статус: Offline


Ярила

Регистрация: 14.07.23
Сообщений: 5511
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Это сообщение отредактировал Crocodile108 - 6.03.2026 - 11:04
 
[^]
Ligov
6.03.2026 - 11:04
95
Статус: Offline


Человек

Регистрация: 3.01.21
Сообщений: 3854
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался.

Это не для безопасности, а для тотального контроля...
 
[^]
Dikon10
6.03.2026 - 11:05
58
Статус: Offline


Юморист

Регистрация: 26.09.15
Сообщений: 523
Не любой, а только оперативный сотрудник, закреплённый за вашим аккаунтом.

Поэтому, не забывайте поздравлять его с днём чекиста, а также 23 февраля и днём конституции. И ему приятно и вам потом зачтется lol.gif
 
[^]
relanium84
6.03.2026 - 11:05
5
Статус: Offline


Смерть человекам!

Регистрация: 2.07.15
Сообщений: 4728
раньше и в вк подобное было
 
[^]
Modigar
6.03.2026 - 11:05
44
Статус: Offline


Ярила

Регистрация: 15.07.11
Сообщений: 5504
Он еще и инфу про квн сливает товарищу майору (скоро подполковнику)
https://habr.com/ru/articles/1006666/
 
[^]
lexaXOT
6.03.2026 - 11:05
4
Статус: Offline


Ярила

Регистрация: 2.09.12
Сообщений: 1112
Цитата
Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно

да отберут у нас телеграм - хоть хвали хоть обсерай его, все уже решили
 
[^]
mrTaiga
6.03.2026 - 11:06
9
Статус: Online


Енот с числовым программным управлением

Регистрация: 1.11.15
Сообщений: 821
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

Размещено через приложение ЯПлакалъ
 
[^]
DmitrievDM
6.03.2026 - 11:06
21
Статус: Offline


Ярила

Регистрация: 15.11.16
Сообщений: 1079
Так просматривать удобней товарищу Майору.
Поэтому не беспокойтесь.
 
[^]
loredan
6.03.2026 - 11:06
5
Статус: Online


Ярила

Регистрация: 27.08.13
Сообщений: 17078
Дескредетировала себя маха.

Размещено через приложение ЯПлакалъ
 
[^]
ELEA
6.03.2026 - 11:07 [ показать ]
-50
Выход
6.03.2026 - 11:07
8
Статус: Offline


Весельчак

Регистрация: 7.02.24
Сообщений: 167
Вилемо ссылка держится, пока товарищ майор не посмотрит. Только у него есть право удалять контент 😅

Размещено через приложение ЯПлакалъ
 
[^]
Шульц78
6.03.2026 - 11:08
28
Статус: Offline


Ярила

Регистрация: 10.02.16
Сообщений: 1656
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался.

Ой, да я вас умоляю! biggrin.gif Они даже функционал не смогли скопировать с телеги полностью. О какой безопасности может идти речь? Мошенников у них в МАХе не будет. Ага! Мне уже ТРИ раза звонили по поводу замены домофона! Вчера коллеге по работе по поводу посылки (ессно никакой посылки он не заказывал) и ессно код из СМС просят! В телеграмме мне за много лет НИ РАЗУ не звонили. В Ватсапе было дело, лет 5 назад и пару раз всего.
 
[^]
Modigar
6.03.2026 - 11:08
12
Статус: Offline


Ярила

Регистрация: 15.07.11
Сообщений: 5504
Цитата (mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

А чо, писюны супруге не посылаешь? И она тити в ответ не шлет?
Скучно живете, товарищ.
 
[^]
Алеksей
6.03.2026 - 11:08
20
Статус: Offline


Вылысыпыдыст

Регистрация: 28.07.20
Сообщений: 291
а толку то? вечно обманутому же вчера уже доложили, что всё наоборот
 
[^]
Повсикакий
6.03.2026 - 11:08
5
Статус: Offline


Приколист

Регистрация: 20.03.25
Сообщений: 322
Самый защищённый говномессенджер!
 
[^]
Kakvse
6.03.2026 - 11:10
27
Статус: Offline


Ярила

Регистрация: 12.03.14
Сообщений: 36285
мем вспомнился. очень подходит для мах и его разработчиков сторожей)

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
 
[^]
VampirBFW
6.03.2026 - 11:10
2
Статус: Online


Главный Сапиосексуал Япа.

Регистрация: 20.02.10
Сообщений: 21602
Цитата (ELEA @ 06.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Причем то что они называют длинной ссылкой это хэш пользователя, который можно узнать только из аккаунта

Размещено через приложение ЯПлакалъ
 
[^]
CTOIIKPaH
6.03.2026 - 11:10
3
Статус: Offline


.

Регистрация: 18.08.09
Сообщений: 4594
Цитата (Crocodile108 @ 06.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Да сразу было понятно что говно будет. Отечественные айти беспощадны и тупы как процессор байКАЛ.

Размещено через приложение ЯПлакалъ
 
[^]
mrTaiga
6.03.2026 - 11:10
0
Статус: Online


Енот с числовым программным управлением

Регистрация: 1.11.15
Сообщений: 821
Цитата (Modigar @ 06.03.2026 - 11:08)
А чо, писюны супруге не посылаешь? И она тити в ответ не шлет?
Скучно живете, товарищ.

У нас в синагоге это не приветствуется

Размещено через приложение ЯПлакалъ
 
[^]
Alex88
6.03.2026 - 11:10
0
Статус: Online


Варяг

Регистрация: 19.08.11
Сообщений: 4314
Кроме авторитетного «бля буду», еще гарантии сквозного шифрования и заплаток на дырках уязвимости в официальных пресс-релизах были/будут/ожидаются (нужное подчеркнуть)?!
 
[^]
gbhfvblf
6.03.2026 - 11:11
4
Статус: Offline


Чё ты такой серьёзный?

Регистрация: 8.07.16
Сообщений: 3582
Цитата
Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!»

Да щщас! Его для этого что ли делали, чтобы ты мог фотки безпалева отправлять?!!!!
Ну глянет товарищ майор на матильду твоей благоверной - подумаешь! Чё жадный-то такой?
 
[^]
NikitOOZ
6.03.2026 - 11:11
1
Статус: Offline


Ярила

Регистрация: 4.09.12
Сообщений: 2511
Не может быть. Скрепный же мессенджер.
 
[^]
Polkovnik
6.03.2026 - 11:13
8
Статус: Offline


Ярила

Регистрация: 8.08.09
Сообщений: 1551
справедливости ради, что бы получить ссылку на изображение нужно иметь доступ к самому изображению, в этом случае можно скриншот сделать и отправить на другой комп , нахер тога ссыль нужна.
 
[^]
Паркер2001
6.03.2026 - 11:14
8
Статус: Offline


Ярила

Регистрация: 13.10.23
Сообщений: 4739
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Грят, что киреенковская это тема, он ее и двигает.
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
26 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 13244
25 Пользователей: ALCOPANDA, vpevnev, Караська, Scorpius, nevnt, GUUUS, samael9, VaFancula, ChuVi, Michael76, EagleMen, djbu, ЛимонадныйДж, rangdalebucc, iamboy13, crow38irk, WERTONOS, LLIkoDHuk, BrodilkiN18, Manyak1982, 9604940290, Avancier, ifkfkkfkdfk, Efim75, orlando72
Страницы: (5) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх