Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (6) 1 2 [3] 4 5 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Tpynope3
6.03.2026 - 12:20
0
Статус: Offline


Хохмач

Регистрация: 24.01.25
Сообщений: 709
подождите ещё, скоро всё вообще в открытом доступе окажется
 
[^]
бозон
6.03.2026 - 12:21
0
Статус: Offline


Ярила

Регистрация: 13.03.22
Сообщений: 3435
Цитата (Therny @ 6.03.2026 - 11:02)
Пользователь обнаружил уязвимость в веб-версии Мах. Оказалось, что изображения из личных сообщений по прямой очень длинной ссылке можно найти в открытом доступе и посмотреть неавторизованному на платформе пользователю. Причём при удалении из сообщения в мессенджере ссылка на изображение остаётся активной ещё некоторое время.

это не баг а фича lol.gif
для этого и делалось
 
[^]
alef78
6.03.2026 - 12:22
6
Статус: Offline


Ярила

Регистрация: 31.08.22
Сообщений: 6144
Цитата (Dimes79 @ 6.03.2026 - 11:29)
Да, есть такое.
Ссылка не требует авторизации.
Другое дело, подбор его займет ну очень много времени
Там 64 в степени 86

там же не случайный набор символов. Там хеш от чего то. Если вы знаете от чего - посчитаете.

ссылки могут быть украдены троянами на компе или в процессе передачи по сети (хотя это сложно, но тоже не исключено, если приватный ключ серверов скама в посторонние руки попадет) или в случае утечки логов с серверов скама (а логи как правило не шифруются, хранятся годами, и внимания к их защите зачастую меньше, чем к пользовательским данным). На стороне рабочих компов пользователей те ссылки могут логгироваться разным софтом по инициативе админов организации, которые потом тоже с интересом посмотрят ваши фоточки.

Cсылку могут опубликовать намеренно получатели той картинки, если захотят напакостить отправителю. Любое фото, видео, что вы шлете через скаМ, автоматически публикуется в сети без пароля. а дальше, если это фото интересно товарищу майору, отправитель садится по разным статьям за "публичное распространение", не важно, что его там могли увидеть только хакеры и тот майор. Все что выложено в открытый доступ без пароля для наших судов потянет на распространение.

Это сообщение отредактировал alef78 - 6.03.2026 - 12:27
 
[^]
2Dzot
6.03.2026 - 12:23
1
Статус: Offline


Ярила

Регистрация: 20.07.12
Сообщений: 1749
И в чем тут уязвимость?
 
[^]
Alex666666
6.03.2026 - 12:23
1
Статус: Offline


Ярила

Регистрация: 14.06.23
Сообщений: 3901
А как злоумышленник узнает точный веб адрес?
 
[^]
Alex666666
6.03.2026 - 12:24
4
Статус: Offline


Ярила

Регистрация: 14.06.23
Сообщений: 3901
Цитата (alef78 @ 6.03.2026 - 12:22)
Цитата (Dimes79 @ 6.03.2026 - 11:29)
Да, есть такое.
Ссылка не требует авторизации.
Другое дело, подбор его займет ну очень много времени
Там 64 в степени 86

там же не случайный набор символов. Там хеш от чего то. Если вы знаете от чего - посчитаете.

ссылки могут быть украдены троянами на компе или в процессе передачи по сети (хотя это сложно, но тоже не исключено, если приватный ключ серверов скама в посторонние руки попадет) или в случае утечки логов с серверов скама (а логи как правило не шифруются, хранятся годами, и внимания к их защите зачастую меньше, чем к пользовательским данным). На стороне рабочих компов пользователей те ссылки могут логгироваться разным софтом по инициативе админов организации, которые потом тоже с интересом посмотрят ваши фоточки.

Cсылку могут опубликовать намеренно получатели той картинки, если захотят напакостить отправителю. Любое фото, видео, что вы шлете через скаМ, автоматически публикуется в сети без пароля. а дальше, если это фото интересно товарищу майору, отправитель садится по разным статьям за "публичное распространение", не важно, что его там могли увидеть только хакеры и той майор. Все что выложено в открытый доступ без пароля для наших судов потянет на распространение.

А что помешает трояну или злоумышленнику просто выложить само фото?
 
[^]
YOrick
6.03.2026 - 12:27
1
Статус: Offline


Ярила

Регистрация: 16.09.06
Сообщений: 8327
Цитата
Теоретически такие ссылки можно перебирать автоматически — этим могут заниматься боты и парсеры.

Я не фанат Макса, но вы хоть теоретически представляете себе масштаб задачи - перебирать такие комбинации?
И всё для чего? Что бы раз в сотню лет может быть найти картинку, которую можно будет как то использовать?

Это сообщение отредактировал YOrick - 6.03.2026 - 12:27
 
[^]
Ебений
6.03.2026 - 12:28
0
Статус: Offline


Ярила

Регистрация: 24.08.16
Сообщений: 2676
И даже править не будут. А зачем? ©.

Блокируешь остальное, остаётся из месенджеров макс или смс. Не хочешь - не пользуйся, чо. Это ж пидарасьи методы.

Размещено через приложение ЯПлакалъ
 
[^]
alef78
6.03.2026 - 12:31
1
Статус: Offline


Ярила

Регистрация: 31.08.22
Сообщений: 6144
Цитата (Alex666666 @ 6.03.2026 - 12:24)
А что помешает трояну или злоумышленнику просто выложить само фото?

объем трафика.
всякие утилиты слежки за пользователем со стороны некоторых работодателей обычно не снимают его экран 24/7, а вот логгировать все загружаемые им ссылки могут запросто.
также у некоторых организаций выход в интернет через местные прокси, на которые редиректится запрос пользователя по https с ключем организации, та логгирует, и дальше наружу уже шлет нормальный https. Содержимое ссылок никто в здравом уме не логгирует, а сами ссылки - запросто, и дальше имеющий доступ к тем логам сможет пойти поскачивать с сервера скама картинки и файлы по тем ссылкам.
 
[^]
rok88
6.03.2026 - 12:34
0
Статус: Offline


Ярила

Регистрация: 25.01.12
Сообщений: 4062
А еще если кинуть кому то в переписке макс какое то изображение запрещенного характера, то это автоматически получается "публичная демонстрация неограниченному кругу лиц посредством средства массовой информации (интернет)"


А вообще эта штука была еще в vk.

Когда появился вк я перестал пользоваться хостингами картинок (помните было такое 20 лет назад)

Потому что я создал закрытый альбом, кидал туда картинки, и прямую ссылку на них вставлял на сайт или форум. И что самое интересное, что да, даже если удалить фотку из альбома, то по ссылке оно продолжало работать бесконечно. У них там видимо безлимитные сервера бесконечные"

Это сообщение отредактировал rok88 - 6.03.2026 - 12:36
 
[^]
alef78
6.03.2026 - 12:35
1
Статус: Offline


Ярила

Регистрация: 31.08.22
Сообщений: 6144
Цитата (YOrick @ 6.03.2026 - 12:27)
Я не фанат Макса, но вы хоть теоретически представляете себе масштаб задачи - перебирать такие комбинации?

может быть O(1), если там хеш от известных / угадываемых данных (а с большой вероятностью так и есть) или если вы просто добыли ту ссылку из кучи разных логов, на стороне пользователя, сервера или проксей, куда она потенциально могла попасть.
 
[^]
PaSquirrel
6.03.2026 - 12:35
0
Статус: Offline


Ярила

Регистрация: 6.03.14
Сообщений: 15636
Цитата (Alex666666 @ 6.03.2026 - 12:23)
А как злоумышленник узнает точный веб адрес?

А точный не надо, достаточно знать что такая возможность есть, а там начинаем сканить и перебирать что получили, на 10к результатов скан паспорта или важного дока да попадется, а дальше уже сами понимаете
 
[^]
klet123
6.03.2026 - 12:39
3
Статус: Offline


Весельчак

Регистрация: 19.01.12
Сообщений: 119
Да вся хвалёная крипта по сути работает на этом-же принципе: просто подбирай секретный ключ к кошельку потолще, и можешь жить в своё удовольствие. Ничего сложного:))
 
[^]
бnova
6.03.2026 - 12:40
2
Статус: Offline


Ярила

Регистрация: 21.01.17
Сообщений: 22179
в Мах ответили што это фейк

Размещено через приложение ЯПлакалъ
 
[^]
step30
6.03.2026 - 12:40
1
Статус: Offline


Ярила

Регистрация: 31.01.19
Сообщений: 17475
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.
 
[^]
rok88
6.03.2026 - 12:43
0
Статус: Offline


Ярила

Регистрация: 25.01.12
Сообщений: 4062
Цитата (step30 @ 6.03.2026 - 12:40)
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.

В вотсапе стопроцентно нет, там двусторонее шифрование.

А в телеграмме каким образом получить ссылку картинки? А вот в переписке макс проверил работает.


Кстати вообще удобная штука опять же.
Создал в максе отдельный чат где ты и какой нибудь твой второй телефон.

Хочешь вставить 10 картинок в один пост на япе.
Кидаешь 10 картинок в эту переписку. Получаешь десять ссылок.

Вставляешь их все через IMG.
Вообще удобно. Жаль что наверняка потрут эту возможность
 
[^]
Koive
6.03.2026 - 12:43
0
Статус: Offline


Ярила

Регистрация: 28.12.17
Сообщений: 5890
я люблю людей) и поэтому фотографирую для них самое прекрасное - мою мохнатую жопу))) нехай любуются))) где вы еще такую красоту увидите?)))) если только в зеркале))))

Это сообщение отредактировал Koive - 6.03.2026 - 12:44
 
[^]
0145rik
6.03.2026 - 12:45
5
Статус: Offline


Ярила

Регистрация: 27.10.18
Сообщений: 1547
Цитата (Шульц78 @ 06.03.2026 - 11:08)
Ой, да я вас умоляю! Они даже функционал не смогли скопировать с телеги полностью. О какой безопасности может идти речь? Мошенников у них в МАХе не будет. Ага! Мне уже ТРИ раза звонили по поводу замены домофона! Вчера коллеге по работе по поводу посылки (ессно никакой посылки он не заказывал) и ессно код из СМС просят! В телеграмме мне за много лет НИ РАЗУ не звонили. В Ватсапе было дело, лет 5 назад и пару раз всего.

Ну не знаю. Не знаю. Ни одного звонка от мошеЙников через Макс не было. Может быть я чего-то не так делаю? 🤔
Может Макс надо установить? 🤔
😁😆😅😂

Размещено через приложение ЯПлакалъ
 
[^]
ozacd
6.03.2026 - 12:46
1
Статус: Offline


Хохмач

Регистрация: 4.07.13
Сообщений: 650
Ну не всем, а только у кого ссылка. А никто и не говорил, что БД шифрована.
 
[^]
f2st3r
6.03.2026 - 12:47
0
Статус: Offline


Юморист

Регистрация: 22.02.13
Сообщений: 593
можно убрать , а зачем?)) это намеренно оставленный бэкдор , чтобы майор зашел и увидел картиночки не православные и считай , усе , прилип.
 
[^]
ОдИн
6.03.2026 - 12:48
-1
Статус: Offline


Балагур

Регистрация: 13.10.08
Сообщений: 830
Кто польузется софтом Маде ин Россия..тот понимает - насколько еще сырые продукты анализа кода
 
[^]
Тротил
6.03.2026 - 12:48
0
Статус: Offline


Весь мир в труху!

Регистрация: 20.07.10
Сообщений: 9619
Цитата (Dikon10 @ 6.03.2026 - 11:05)
Не любой, а только оперативный сотрудник, закреплённый за вашим аккаунтом.

Поэтому, не забывайте поздравлять его с днём чекиста, а также 23 февраля и днём конституции. И ему приятно и вам потом зачтется lol.gif

Записал, хули.
Не забывать поздравлять тащмайора.
А, забыл совсем.... я ж это говно не устанавливал на телефон и не собираюсь. gigi.gif
 
[^]
Тротил
6.03.2026 - 12:50
0
Статус: Offline


Весь мир в труху!

Регистрация: 20.07.10
Сообщений: 9619
Цитата (Koive @ 6.03.2026 - 12:43)
я люблю людей) и поэтому фотографирую для них самое прекрасное - мою мохнатую жопу))) нехай любуются))) где вы еще такую красоту увидите?)))) если только в зеркале))))

Ты это, повнимательней.
Вдруг в тащмайорах сидит ара какой-нибудь.
Как воспылает к тебе, устанешь потом отбиваться. lol.gif
 
[^]
1963Js
6.03.2026 - 12:50
0
Статус: Offline


НеВесельчак

Регистрация: 4.04.25
Сообщений: 1680
Цитата (mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

Это сарказм?
 
[^]
naro
6.03.2026 - 12:53
0
Статус: Offline


главный

Регистрация: 10.03.13
Сообщений: 2274
Это не одно и тоже? Например, мне, на другой мессенджер переслали ссылку с вацапа и я её вижу вместе с картинками. Мне даже идти не надо в вацап, юноу?
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
2 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 22352
1 Пользователей: Noseman
Страницы: (6) 1 2 [3] 4 5 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх