Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

Страницы: 1 2  ... 6  ОТВЕТИТЬ НОВАЯ ТЕМА
Therny 6 мар 2026 в 11:02
Весельчак  •  На сайте 17 лет
Сообщений: 143
206
Пользователь обнаружил уязвимость в веб-версии Мах. Оказалось, что изображения из личных сообщений по прямой очень длинной ссылке можно найти в открытом доступе и посмотреть неавторизованному на платформе пользователю. Причём при удалении из сообщения в мессенджере ссылка на изображение остаётся активной ещё некоторое время.

Если знать прямой веб-адрес картинки из веб-версии сервиса, её можно открыть без авторизации и без доступа к переписке. Фактически переданная в мессенджере картинка работает как обычная ссылка на хостинг изображений. Любой, у кого есть прямая ссылка на файл, может открыть изображение без входа в аккаунт. Теоретически такие ссылки можно перебирать автоматически — этим могут заниматься боты и парсеры. Пока уязвимость не закрыли.

Если отправить фото кому‑то в переписке или себе в избранное, то можно зайти в веб‑версию Мах, посмотреть код страницы (Ctrl+Shift+C), скопировать ссылку на изображение и открыть без авторизации и доступа к переписке на другом ПК.

«Если злоумышленнику известен точный веб‑адрес изображения из веб‑версии Max, он сможет его просмотреть примерно как в случае с сайтами для обмена изображениями, только ссылка несколько длиннее. Авторизация в Max для этого не требуется, как и не требуется быть легитимным получателем данного изображения внутри системы», — пояснили профильные эксперты.

«Например я открыл ссылку в другом браузере, где не авторизован в MAX. Там довольно длинная ссылка, но БОЛЬШАЯ её часть будет одинаковой для всех ваших файлов, и защиты от перебора вроде бы не предусмотрено. Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно. И вишенка на торте, если вы даже удалите изображение из переписки — оно всё равно останется доступно по ссылке без авторизации, как минимум на неделю точно, больше не проверял. Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!», — написал пользователь 5time.

Источник: хабр

ЯП в Мах: https://max.ru/yaplakal

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
Yap 27.04.2026 - 00:19
Продам слона  •  На сайте 21 год
Все комментарии:
Crocodile108 6 мар 2026 в 11:04
Ярила  •  На сайте 2 года
180
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Это сообщение отредактировал Crocodile108 - 6 мар 2026 в 11:04
Ligov 6 мар 2026 в 11:04
Человек  •  На сайте 5 лет
128
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался.

Это не для безопасности, а для тотального контроля...
Dikon10 6 мар 2026 в 11:05
Юморист  •  На сайте 10 лет
79
Не любой, а только оперативный сотрудник, закреплённый за вашим аккаунтом.

Поэтому, не забывайте поздравлять его с днём чекиста, а также 23 февраля и днём конституции. И ему приятно и вам потом зачтется lol.gif
relanium84 6 мар 2026 в 11:05
Смерть человекам!  •  На сайте 10 лет
8
раньше и в вк подобное было
Modigar 6 мар 2026 в 11:05
Ярила  •  На сайте 14 лет
60
Он еще и инфу про квн сливает товарищу майору (скоро подполковнику)
https://habr.com/ru/articles/1006666/
lexaXOT 6 мар 2026 в 11:05
Ярила  •  На сайте 13 лет
5
Цитата
Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно

да отберут у нас телеграм - хоть хвали хоть обсерай его, все уже решили
mrTaiga 6 мар 2026 в 11:06
Енот с числовым программным управлением  •  На сайте 10 лет
22
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

Размещено через приложение ЯПлакалъ
DmitrievDM 6 мар 2026 в 11:06
Ярила  •  На сайте 9 лет
33
Так просматривать удобней товарищу Майору.
Поэтому не беспокойтесь.
loredan 6 мар 2026 в 11:06
Ярила  •  На сайте 12 лет
7
Дескредетировала себя маха.

Размещено через приложение ЯПлакалъ
Выход 6 мар 2026 в 11:07
Весельчак  •  На сайте 2 года
10
Вилемо ссылка держится, пока товарищ майор не посмотрит. Только у него есть право удалять контент 😅

Размещено через приложение ЯПлакалъ
Шульц78 6 мар 2026 в 11:08
Ярила  •  На сайте 10 лет
50
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался.

Ой, да я вас умоляю! biggrin.gif Они даже функционал не смогли скопировать с телеги полностью. О какой безопасности может идти речь? Мошенников у них в МАХе не будет. Ага! Мне уже ТРИ раза звонили по поводу замены домофона! Вчера коллеге по работе по поводу посылки (ессно никакой посылки он не заказывал) и ессно код из СМС просят! В телеграмме мне за много лет НИ РАЗУ не звонили. В Ватсапе было дело, лет 5 назад и пару раз всего.
Modigar 6 мар 2026 в 11:08
Ярила  •  На сайте 14 лет
15
Цитата (mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

А чо, писюны супруге не посылаешь? И она тити в ответ не шлет?
Скучно живете, товарищ.
Алеksей 6 мар 2026 в 11:08
Вылысыпыдыст  •  На сайте 5 лет
30
а толку то? вечно обманутому же вчера уже доложили, что всё наоборот
Повсикакий 6 мар 2026 в 11:08
Приколист  •  На сайте 1 год
7
Самый защищённый говномессенджер!
Kakvse 6 мар 2026 в 11:10
Ярила  •  На сайте 12 лет
37
мем вспомнился. очень подходит для мах и его разработчиков сторожей)

Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке
VampirBFW 6 мар 2026 в 11:10
Главный Сапиосексуал Япа.  •  На сайте 16 лет
4
Цитата (ELEA @ 06.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Причем то что они называют длинной ссылкой это хэш пользователя, который можно узнать только из аккаунта

Размещено через приложение ЯПлакалъ
CTOIIKPaH 6 мар 2026 в 11:10
.  •  На сайте 16 лет
6
Цитата (Crocodile108 @ 06.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Да сразу было понятно что говно будет. Отечественные айти беспощадны и тупы как процессор байКАЛ.

Размещено через приложение ЯПлакалъ
mrTaiga 6 мар 2026 в 11:10
Енот с числовым программным управлением  •  На сайте 10 лет
1
Цитата (Modigar @ 06.03.2026 - 11:08)
А чо, писюны супруге не посылаешь? И она тити в ответ не шлет?
Скучно живете, товарищ.

У нас в синагоге это не приветствуется

Размещено через приложение ЯПлакалъ
Alex88 6 мар 2026 в 11:10
Варяг  •  На сайте 14 лет
0
Кроме авторитетного «бля буду», еще гарантии сквозного шифрования и заплаток на дырках уязвимости в официальных пресс-релизах были/будут/ожидаются (нужное подчеркнуть)?!
gbhfvblf 6 мар 2026 в 11:11
Чё ты такой серьёзный?  •  На сайте 9 лет
4
Цитата
Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!»

Да щщас! Его для этого что ли делали, чтобы ты мог фотки безпалева отправлять?!!!!
Ну глянет товарищ майор на матильду твоей благоверной - подумаешь! Чё жадный-то такой?
NikitOOZ 6 мар 2026 в 11:11
Ярила  •  На сайте 13 лет
2
Не может быть. Скрепный же мессенджер.
Polkovnik 6 мар 2026 в 11:13
Ярила  •  На сайте 16 лет
9
справедливости ради, что бы получить ссылку на изображение нужно иметь доступ к самому изображению, в этом случае можно скриншот сделать и отправить на другой комп , нахер тога ссыль нужна.
Паркер2001 6 мар 2026 в 11:14
Ярила  •  На сайте 2 года
15
Цитата (Crocodile108 @ 6.03.2026 - 11:04)
А кто то за этот защищённый месенджер так ручался, так ручался и организации какие то тоже ручались.

Грят, что киреенковская это тема, он ее и двигает.
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 25 486
0 Пользователей:
Страницы: 1 2  ... 6  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх