Уязвимость раскрыта: фото из Max можно получить без входа в аккаунт
Пользователь pikabu с ником 5time обнаружил критическую уязвимость в веб-версии мессенджера Max. Оказалось, что изображения из личных сообщений доступны в открытом доступе по прямой, даже не очень длинной ссылке. Просмотреть их может любой, кто знает URL, без авторизации в системе и без доступа к самой переписке. Причем даже после удаления фото из чата ссылка на него остается активной еще какое-то время. Это опасно для приватности пользователей.

Если отправить фото кому-либо или в избранное, достаточно зайти в веб-версию Max, посмотреть код страницы (Ctrl+Shift+C), скопировать ссылку на изображение и открыть ее без авторизации и доступа к переписке на любом другом устройстве. Фактически, переданная картинка работает как обычный файл на хостинге.
Как работают уязвимость и её последствия
Проблема заключается в том, что веб-версия Max не требует аутентификации для доступа к медиафайлам по их прямому адресу. Любой, у кого есть такая ссылка, может открыть изображение. Эксперты предупреждают, что отсутствие защиты от перебора ссылок автоматическими ботами создает серьезный риск. Теоретически, злоумышленники могут массово сканировать диапазоны возможных URL, чтобы найти чужие фото.
«Если злоумышленнику известен точный веб-адрес изображения из веб-версии Max, он сможет его просмотреть примерно как в случае с сайтами для обмена изображениями, только ссылка несколько длиннее. Авторизация в Max для этого не требуется, как и не требуется быть легитимным получателем данного изображения внутри системы», — пояснили профильные эксперты по безопасности.
Пользователь 5time, обнаруживший уязвимость, в своем посте на pikabu подчеркнул ее опасность и призвал разработчиков исправить ситуацию: «Например я открыл ссылку в другом браузере, где не авторизован в MAX. Там довольно длинная ссылка, но БОЛЬШАЯ её часть будет одинаковой для всех ваших файлов, и защиты от перебора вроде бы не предусмотрено. Для сравнения в Telegram все личные данные защищены не просто надёжно, а пипец как надёжно. И вишенка на торте, если вы даже удалите изображение из переписки — оно всё равно останется доступно по ссылке без авторизации, как минимум на неделю точно, больше не проверял. Обращаюсь к разработчикам этого аналога всего и вся — ИСПРАВЬТЕ ЭТО НЕДОРАЗУМЕНИЕ!»
Проверка, проведенная журналистами, подтвердила наличие проблемы. Пример уязвимой ссылки выглядит как прямой URL на медиафайл.
Что делать пользователям Max сейчас?
Пока разработчики Max не исправили уязвимость, эксперты рекомендуют пользователям временно воздержаться от отправки конфиденциальных или личных фотографий через веб-версию мессенджера. Это самое простое и эффективное снижение риска в текущей ситуации.
«Если использование мессенджера необходимо, эксперты советуют соблюдать определенные правила: избегайте передачи конфиденциальной информации, используйте настройки приватности в разделе «Профиль» -> «Приватность», устанавливайте обновления только из официальных источников. Для максимальной защиты некоторые эксперты даже рекомендуют устанавливать Max на отдельный «рабочий» смартфон», — комментирует ситуация специалист.

Важно отметить, что эта уязвимость касается именно веб-версии Max. Пока нет данных о подобной проблеме в мобильных приложениях. Однако отсутствие сквозного шифрования (E2EE) в мессенджере, как отмечают эксперты, является общим фактором риска для безопасности личных данных, хранящихся на серверах VK.