Дырявая приватность в MAX

В мессенджере MAX официально подтвердили 213 уязвимостей после масштабной программы Bug Bounty. Белые хакеры доказали, что при желании можно было спокойно читать чужую переписку и смотреть личные фото. Раньше разработчики упорно отрицали любые проблемы с безопасностью — даже когда пользователи жаловались на чужие «кружки» в своих чатах — но теперь отпираться бессмысленно.

Самая частая проблема здесь — это IDOR (Insecure Direct Object Reference). Суть максимально простая и глупая — злоумышленник подменяет ID объекта в запросе к серверу. Условно, если ваше фото имеет номер 100, хакер просто пишет 101 и сервер послушно отдает ему чужой файл, не проверяя права доступа.

Сейчас большую часть дыр уже закрыли, но репутация сервиса серьезно пострадала. Это классический пример того, как экономия на аудите безопасности в начале пути превращается в катастрофу позже. Если пользуетесь этим мессенджером, стоит как минимум обновиться до последней версии и почистить совсем уж чувствительные переписки. 🛡️

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх