Admin
Администратор
Пользователи мессенджера MAX столкнулись с потенциальной утечкой личных файлов через веб-версию сервиса.
Проблема заключается в возможности доступа к изображениям из личной переписки по прямой ссылке без авторизации.
Пользователь Pikabu под ником 5time сообщил, что изображения из личной переписки в веб-версии MAX можно открыть по прямой ссылке без входа в аккаунт. После удаления изображения из чата ссылка остаётся рабочей некоторое время. Хабр подтвердил наличие проблемы. MAX заявил, что доступ к личным файлам возможен только при передаче ссылки владельцем, а сообщения о свободном доступе назвали фейком. Однако MAX не объяснил, почему удалённые изображения продолжают открываться. Организация OWASP указывает, что сложный идентификатор не заменяет серверную проверку прав доступа. Пользователям рекомендуется избегать передачи чувствительных данных через веб-версию MAX.