В MAX обнаружили новую критическую дыру — фото из личных сообщений лежат в общем доступе и открываются по прямым ссылкам вообще без авторизации 😭
Достаточно знать URL картинки из веб-версии — и смотреть ее можно хоть из инкогнито, хоть с другого устройства.
Тупым перебором ссылок, конечно, вряд-ли кто-то достанет что-то конкретное, НО:
— Такая ссылка светится в логах, на открытом Wi-Fi и на промежуточных узлах сети. То есть доступ теоретически могут получить не только адресаты, но и админы сетей, провайдерские саппорты и прочие любопытные;
— Удаление тоже не поможет: файл висит на сервере еще какое-то время.
Аккуратнее, пока не пофиксят, если пользуетесь. Пользуетесь, кстати?
🌚 — MAX, пофикси баг, я активный юзер
🔥 — Да я на телеге пока