Пользователь обнаружил уязвимость в веб-версии Мах: изображения из ЛС можно найти в открытом доступе по прямой ссылке

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (6) « Первая ... 2 3 [4] 5 6   К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
MikhailR
6.03.2026 - 12:53
0
Статус: Offline


Ярила

Регистрация: 15.10.14
Сообщений: 15906
Цитата (Polkovnik @ 6.03.2026 - 11:13)
справедливости ради, что бы получить ссылку на изображение нужно иметь доступ к самому изображению, в этом случае можно скриншот сделать и отправить на другой комп , нахер тога ссыль нужна.

Ну там же сказали, что боты будут подбирать адреса gigi.gif Правда не сказали, сколько времени уйдет, учитывая количество символов.
 
[^]
Шульц78
6.03.2026 - 12:54
0
Статус: Offline


Ярила

Регистрация: 10.02.16
Сообщений: 1656
Цитата (0145rik @ 06.03.2026 - 12:45)
Ну не знаю. Не знаю. Ни одного звонка от мошеЙников через Макс не было. Может быть я чего-то не так делаю? 🤔
Может Макс надо установить? 🤔
😁😆😅😂

Я кстати мошенников то спрашивал: "А вас что, не известили, что МАХ очень защищенный мессенджер от всяких нехороших людишек и вам, мошенникам, тут не место?!". Сказали, что пока не известили и как только им сообщат администраторы - они сразу и уйдут обратно в телеграмм.

Размещено через приложение ЯПлакалъ
 
[^]
1963Js
6.03.2026 - 12:54
1
Статус: Offline


НеВесельчак

Регистрация: 4.04.25
Сообщений: 1680
Эта пиздец.
 
[^]
Vladnov
6.03.2026 - 12:57
1
Статус: Offline


Ярила

Регистрация: 15.02.15
Сообщений: 6839
Цитата (Шульц78 @ 06.03.2026 - 11:08)
Ой, да я вас умоляю! Они даже функционал не смогли скопировать с телеги полностью. О какой безопасности может идти речь? Мошенников у них в МАХе не будет. Ага! Мне уже ТРИ раза звонили по поводу замены домофона! Вчера коллеге по работе по поводу посылки (ессно никакой посылки он не заказывал) и ессно код из СМС просят! В телеграмме мне за много лет НИ РАЗУ не звонили. В Ватсапе было дело, лет 5 назад и пару раз всего.

А мне сегодня по маху звонил сам Путин, интересовался, доволен ли я этим приложением? Послал его нахуй. Прикольно, что маха на телефоне у меня нет. И телеыон был выключен.

Размещено через приложение ЯПлакалъ
 
[^]
pornushnik
6.03.2026 - 13:02
2
Статус: Offline


Шутник

Регистрация: 4.04.21
Сообщений: 27
это не баг, это фича.

делаешь свой сайт с проститутками,
а свой аккаунт в скаме используешь как файловое хранилище,
грузишь туда своих проституток отфотканных в самых неприличных местах, копируеш ссылки оттуда и размещаешь их на своем сайте.

твой сайт не блокируется - там ничего плохого нет.
а все запрещенные картинки в скаме лежат - его точно блокировать не дадут.
profit.

Это сообщение отредактировал pornushnik - 6.03.2026 - 13:05
 
[^]
Therny
6.03.2026 - 13:09
0
Статус: Offline


Весельчак

Регистрация: 31.07.08
Сообщений: 132
Что самое поразительное - он есть на линуксе. Причём не вэб версия, а полноценное приложения

Это сообщение отредактировал Therny - 6.03.2026 - 13:10
 
[^]
enotik1234
6.03.2026 - 13:09
2
Статус: Offline


Приколист

Регистрация: 10.07.23
Сообщений: 359
Цитата (pornushnik @ 6.03.2026 - 13:02)
это не баг, это фича.

делаешь свой сайт с проститутками,
а свой аккаунт в скаме используешь как файловое хранилище,
грузишь туда своих проституток отфотканных в самых неприличных местах, копируеш ссылки оттуда и размещаешь их на своем сайте.

твой сайт не блокируется - там ничего плохого нет.
а все запрещенные картинки в скаме лежат - его точно блокировать не дадут.
profit.

Я позвоню к трампу чтоб медаль за нобелевку тебе переслал gigi.gif
 
[^]
Ivsetakoe
6.03.2026 - 13:12
0
Статус: Offline


Хохмач

Регистрация: 15.08.25
Сообщений: 781
Цитата (lexaXOT @ 6.03.2026 - 11:05)
Цитата
Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно

да отберут у нас телеграм - хоть хвали хоть обсерай его, все уже решили

Вот пусть у тебя и отбирают, и за тебя решают тащ майор!
 
[^]
Ivsetakoe
6.03.2026 - 13:13
0
Статус: Offline


Хохмач

Регистрация: 15.08.25
Сообщений: 781
Если уж никак, то эту шпионскую помойку макс можно и нужно ставить на отдельное устройство
 
[^]
Valery22
6.03.2026 - 13:16
0
Статус: Offline


Шутник

Регистрация: 16.09.18
Сообщений: 84
Это еще не приколюха. Приколюха будет, если эту строку можно дешифровать и по фрагменту кода из неё деанонимизировать пользователя, а потом сгенерив этот фрагмент отслеживать весь его контент.
 
[^]
umelets
6.03.2026 - 13:21
1
Статус: Offline


Ярила

Регистрация: 25.08.18
Сообщений: 3563
Цитата (Kakvse @ 06.03.2026 - 11:10)
мем вспомнился. очень подходит для мах и его разработчиков сторожей)

Да было бы лучше, если бы эти говнокодеры разрабатывали своего... питона. Нет ведь.

Размещено через приложение ЯПлакалъ
 
[^]
Ivsetakoe
6.03.2026 - 13:23
2
Статус: Offline


Хохмач

Регистрация: 15.08.25
Сообщений: 781
Цитата (ELEA @ 6.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Понятно, значит будете как веганы. ОК ))

Как тебя плющит то) Макс это не говно, это говнище!!! А знаешь почему? Потому что в этой стране очень хороша память об сталинских репрессиях и произволе силовиков и еще за то, это шпионящее поделие заставляют ставить насильно! А в стране где законы позволяют избивать и сажать граждан за мысли, мнение и шутки, это приложение ставить просто опасно!

Это сообщение отредактировал Ivsetakoe - 6.03.2026 - 13:25
 
[^]
Dimes79
6.03.2026 - 13:24
1
Статус: Offline


Юморист

Регистрация: 19.10.12
Сообщений: 460
Цитата (alef78 @ 6.03.2026 - 12:22)
там же не случайный набор символов. Там хеш от чего то. Если вы знаете от чего - посчитаете.

Чего? Это шутка?
Ну да, если мы знаем пароль и правило формирование хеша мы сможем его найти.
Это базовое свойство SHA.
Но если мы знаем только хеш, то найти пароль из него это не решаемая задача в отведенный участок времени. Это то же базовая особенность криптографии.
 
[^]
RESlDENT
6.03.2026 - 13:26
0
Статус: Offline


Шутник

Регистрация: 13.03.25
Сообщений: 97
хам и скам
 
[^]
Pjgipigipig
6.03.2026 - 13:28
0
Статус: Offline


Ярила

Регистрация: 13.07.18
Сообщений: 7300
До сих пор так и не установил, не хочу что бы информация была доступна третьим лицам.

Это сообщение отредактировал Pjgipigipig - 6.03.2026 - 13:30
 
[^]
ELEA
6.03.2026 - 13:28
0
Статус: Offline


Ярила

Регистрация: 29.01.15
Сообщений: 6524
Цитата (Therny @ 6.03.2026 - 12:03)
Цитата (ELEA @ 6.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Понятно, значит будете как веганы. ОК ))

Нужно быть добрее. Если есть какие-то контраргументы или ссылки на них укажите на них и приведите факты. а просто сказать, что все быдланы это так себе затея. Укажите где не прав этот как вы сказали хацкер. Укажите строчку кода, где этого нетт тут не все программисты и не понимают этого негатива. Всего вам доброго

"тут не все программисты" - тогда зачем так яро кричать, что МАХ дырявый? Я вот никогда не лажу в кулинаррные темы и не пишу, что в вашем рецепте не сочетаются продукты!
А на ЯПе каждый готов накинуть про майора и дыры, а потом оказывается - "тут не все программисты"...
Уж извините, или крестик или трусы...
 
[^]
Dimes79
6.03.2026 - 13:28
2
Статус: Offline


Юморист

Регистрация: 19.10.12
Сообщений: 460
Цитата (Valery22 @ 6.03.2026 - 13:16)
Это еще не приколюха. Приколюха будет, если эту строку можно дешифровать и по фрагменту кода из неё деанонимизировать пользователя, а потом сгенерив этот фрагмент отслеживать весь его контент.

Если кому то удастся это сделать, все криптография на планете падет и начнется коллапс сначала финансового сектора а потом и все остальное подтянется.
 
[^]
ELEA
6.03.2026 - 13:30
0
Статус: Offline


Ярила

Регистрация: 29.01.15
Сообщений: 6524
Цитата (Tpynope3 @ 6.03.2026 - 12:20)
подождите ещё, скоро всё вообще в открытом доступе окажется

Опенсорсом станет? ))
Не, это врядли..
 
[^]
Комодо
6.03.2026 - 13:34
0
Статус: Offline


мизантроп

Регистрация: 4.04.20
Сообщений: 1392
Цитата (mrTaiga @ 6.03.2026 - 11:06)
Теперь злоумышленники могут посмотреть моего смешного кота и показания счетчиков

наши возможности ограничены вашей фантазией...

Лет пятнадцать назад попадалась бесплатная утилитка, которая перепаковывала любое фото не меняя расширения. На выходе было фото, внутри которого был тупо архив. Представляю, как за эти годы оточили технологии в этом плане.
 
[^]
Kryosplace
6.03.2026 - 13:35
0
Статус: Offline


Балагур

Регистрация: 10.11.13
Сообщений: 831
Я тоже небольшой косячок нашел 🤷‍♂️ кратко: есть пользователи, которые скрывают время входа в приложение. Так вот, выключаете интернет на телефоне, заходите в Макс, смотрите профиль пользователя и там всё таки высвечивается время захода его в приложение🤷‍♂️

Размещено через приложение ЯПлакалъ
 
[^]
ELEA
6.03.2026 - 13:35
1
Статус: Offline


Ярила

Регистрация: 29.01.15
Сообщений: 6524
Цитата (rok88 @ 6.03.2026 - 12:43)
Цитата (step30 @ 6.03.2026 - 12:40)
В Телеграмм, Вацапе так можно было?
Не сарказм, вопрос.

В вотсапе стопроцентно нет, там двусторонее шифрование.

А в телеграмме каким образом получить ссылку картинки? А вот в переписке макс проверил работает.


Кстати вообще удобная штука опять же.
Создал в максе отдельный чат где ты и какой нибудь твой второй телефон.

Хочешь вставить 10 картинок в один пост на япе.
Кидаешь 10 картинок в эту переписку. Получаешь десять ссылок.

Вставляешь их все через IMG.
Вообще удобно. Жаль что наверняка потрут эту возможность

Тут вообще не про шифрование, а за исходник веб странички в твоем браузере! Она уже расшифрованная, иначе ба сам браузер охренел бы что ему суют.
Открой так же веб клиеент телеги - там ссылок полно, и все "незашифрованные".
 
[^]
point027
6.03.2026 - 13:35
0
Статус: Offline


Ябрила

Регистрация: 31.07.13
Сообщений: 27588
Требую на террориста Павла Дурова завести ещё одно уголовное дело! Он во всем виноват!

А ВС РФ пусть переходят на Макс. Противник сегодня уже будет "прощупывать" ссылки на нужные картинки. Если эти фотки не очищаются от данных GPS, даты и времени, чем сделаны, то разработчикам Макса от них глубочайшее почтение

Это сообщение отредактировал point027 - 6.03.2026 - 13:36
 
[^]
maslokrad
6.03.2026 - 13:38
0
Статус: Offline


Ярила

Регистрация: 13.07.11
Сообщений: 5008
сейчас многих удивлю если что во вконтакте точно также.
фотографии из переписки доступны по прямым ссылкам из вне. если знать их адрес =)
 
[^]
sergnn52
6.03.2026 - 13:38
6
Статус: Offline


Весельчак

Регистрация: 29.06.16
Сообщений: 140
Почитайте комменты на habr из источника это не уязвимость, а стандартная архитектура хранения файлов через CDN или object-storage, где файл доступен по длинному случайному URL, открыть его может только тот, у кого есть ссылка.
Если ссылка серьёзная перебрать её около 0-я затея даже рою ботов. Сделать как в Telegram «за 5 минут» не получится там используется более сложная схема: файлы хранятся на CDN, а доступ к ним выдаётся через временные подписанные ссылки и токены, которые получает только авторизованный клиент. Переход на такую архитектуру требует изменений в backend, CDN и механизме авторизации, поэтому логично, что сначала могли оставить более простую схему, а затем дорабатывать защиту. Скорее всего сейчас речь идёт о временном решении, а не о критической дыре.
 
[^]
Ivsetakoe
6.03.2026 - 13:38
0
Статус: Offline


Хохмач

Регистрация: 15.08.25
Сообщений: 781
Цитата (ELEA @ 6.03.2026 - 13:28)
Цитата (Therny @ 6.03.2026 - 12:03)
Цитата (ELEA @ 6.03.2026 - 11:07)
"по прямой очень длинной ссылке" - ну и чем это опаснее "непрямой" ссылки? Её же никто не видит и не имеет возможности скопировать, кроме хозяина.
Заемали "макины хацкеры". Поняли мы - макс говно, использовать нельзя, вы лучше в говно наступите, чем макс использовать будете. По-ня-ли!
Не будьте как веганы!!!

Понятно, значит будете как веганы. ОК ))

Нужно быть добрее. Если есть какие-то контраргументы или ссылки на них укажите на них и приведите факты. а просто сказать, что все быдланы это так себе затея. Укажите где не прав этот как вы сказали хацкер. Укажите строчку кода, где этого нетт тут не все программисты и не понимают этого негатива. Всего вам доброго

"тут не все программисты" - тогда зачем так яро кричать, что МАХ дырявый? Я вот никогда не лажу в кулинаррные темы и не пишу, что в вашем рецепте не сочетаются продукты!
А на ЯПе каждый готов накинуть про майора и дыры, а потом оказывается - "тут не все программисты"...
Уж извините, или крестик или трусы...

Извиняюсь а Макс это не майора ли поделка для слежки за гражданами, за тем, чем они там на телефонах пользуются и обходят блокировки ркн??? На Хабре о Максике много информации актуальной, про дыры его а там, а сайт вроде как раз про ИТ

Понятно, старались, делали, угодить начальству хотели а тут народ вон оно как отреагировал, ну так вы создали такое полицейское гос-во репрессивное, где людей за шутки и мысли бьют и сажают, запрещают смотреть то, что человек сам захочет и вообще все дальше ведут в цифровой концлагерь обьясняя это заботой о народе

Это сообщение отредактировал Ivsetakoe - 6.03.2026 - 13:43
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
3 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 22249
2 Пользователей: DuX510, Momentum
Страницы: (6) « Первая ... 2 3 [4] 5 6  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх