Сохранен 62
https://2ch.su/po/res/62054659.html
К сожалению, значительная часть сохранённых до 2024 г. изображений и видео была потеряна (подробности случившегося). Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!

Луууууууууул можна к Максу рулеточку как с imgur?

 Аноним  OP 06/03/26 Птн 13:10:54 #1 №62054659 
IMG20260306170852422.jpg
Нюдсы и документы из личной переписки в Мах может увидеть любой желающий. Если знать прямую ссылку на изображение из веб-версии, его можно открыть вообще без авторизации. Фактически файлы там работают как обычные ссылки на хостинг. Злоумышленники могут сделать специального бота для подбора таких ссылок. Под угрозой будут фото документов, карт и любые личные, в том числе интимные снимки, сообщают эксперты


АНОНЫ ИЩЕМ БОТОМ ПЕРЕБОРОМ НЮДЕСЫ И БАБКИНЫ КАРТЫ
Аноним ID: Стервозный Прожорливый башмак  06/03/26 Птн 13:27:34 #2 №62054803 
>>62054659 (OP)
>Фактически файлы там работают как обычные ссылки на хостинг. Злоумышленники могут сделать специального бота для подбора таких ссылок.
Так это специально сделано чтобы Окулус сканировал крамолу.
Аноним ID: Наглый Грязинг  06/03/26 Птн 13:37:30 #3 №62054918 
>>62054659 (OP)
Попроси у ИИ написать скрипт, ну что как маленький, я уже нюдсы всех знакомых тяночек вытащил.
Аноним ID: Вульгарная Венделина Странная  06/03/26 Птн 15:23:28 #4 №62056039 
>>62054659 (OP)
А у дискорда и вк разве не такая же хуйня? Там же тоже по ссылкам смотреть можно фотки.
Аноним ID: Грозный Финист Ясный Сокол  06/03/26 Птн 15:27:49 #5 №62056075 
17722305604200553644.png
>>62054659 (OP)
Израитель младший проглядел такую досадную оплошность в мессенджере "Самех" или так и задумывалось?
Аноним ID: Трепетный Дон Жуан  06/03/26 Птн 15:29:17 #6 №62056086 
>>62054659 (OP)
Так заблюрен там хэш поди. Который лет сто можно перебирать.
Аноним ID: Пугливый Доктор Дум  06/03/26 Птн 15:30:20 #7 №62056102 
>>62054659 (OP)
Это хуита. Там наверняка uuid или что-то в этом духе. Подобрать такой рандомный айди брутфорсом можно только за несколько сот лет. Если бы действительно была уязвимость, то никто бы про это не писал в паблике, а просто написал бы простой скрипт и скачал базу всех картинок за всю историю макса и потом бы в даркнете бы продал. Или самому максу можно было продать такую уязвимость в рамках багбаунти программы. Как открытый урл без авторизации статику хранят все мессенджеры. Это норм, если без последовательного айди.
Аноним ID: Похотливая Юи Хирасава  06/03/26 Птн 15:32:19 #8 №62056118 
>>62056086
>лет сто можно перебирать
Скорее до тепловой смерти вселенной.
Аноним ID: Саркастичный Орех Кракатук  06/03/26 Птн 15:44:08 #9 №62056241 
>>62056102
> Как открытый урл без авторизации статику хранят все мессенджеры.

Нахуй ты пиздишь? Пиздаболина блять лахтодырявая. Давай принеси мне пример таких ссылок из телеги. Жду блять. В телеге можно взять ссылку на аттачмент, но она не будет доступна, если ты не залогинен в аккаунт участника переписки.
Аноним ID: Пугливый Доктор Дум  06/03/26 Птн 15:54:43 #10 №62056374 
>>62056241
Я не помню точно сервисы и приложения но такое встречается часто. Видел много раз, потому что на багбаунти иногда получаю деньги за уязвимости. Может в телеге по другому, я не проверял. Если для каждой пикчи чекатать авторизацию - будет пизда серверу, это нормально так делать. Если ты зарепортишь подбную "уязвимость" из ОП поста в любую нормальную компанию, то тебя пошлют нахуй, если ты не сможешь показать как угадать id. А это сделать нельзя, если это uuid.
Аноним ID: Темпераментный Конек-Горбунок  06/03/26 Птн 15:54:43 #11 №62056375 
Это угроза нашим мальчикам?
Аноним ID: Трепетный Бран Кровожадный  06/03/26 Птн 15:56:08 #12 №62056394 
>>62056241
Теперь докажи что в максе не так же. Пиздец, приходится ещё защищать эту помойку. А ещё в оп посте символов 30 заблюрили, такое десятилетия перебираться будет. В имгуре и лайтшоте 5-6 символов было.
Аноним ID: Саркастичный Орех Кракатук  06/03/26 Птн 16:01:37 #13 №62056438 
>>62056394
https://i.oneme.ru/i?r=BTE2sh_eZW7g8kugOdIm2NotLlmQgjKWoVhsXV-LqJcnUysTNZ2a4Jf5aCnWA6Wt_2U

Вот тебе ссылка на аттачмент из макса, файл загружен в "избранное". Открыть может кто угодно.
Аноним ID: Гордая Мальвина  06/03/26 Птн 16:03:29 #14 №62056463 
Ньюфаги не знают, что во вконтактике так же.
Аноним ID: Опытный Каменный цветок  06/03/26 Птн 16:04:18 #15 №62056480 
>>62056463
Так ВК и макс пишут одни и теже криворукие разрабы, лол
sageАноним ID: Heaven 06/03/26 Птн 16:06:16 #16 №62056505 
>>62054659 (OP)
Имаджинирую ебало порриджа на опе который будет перебирать комбинации
Путин хуйло слава украине кста
Аноним ID: Трепетный Бран Кровожадный  06/03/26 Птн 16:07:39 #17 №62056521 
>>62056463
Я проверил, да, это так, но ссылка состоит из символов пятидесяти, это ещё сложнее чем в максе перебирать.
Аноним ID: Хамовитый Гиффорд Оллертон  06/03/26 Птн 16:14:25 #18 №62056584 
>>62056463
Олды не помнят треды, когда сидели и искали годноту из переписок.
Аноним ID: Безумная Кобылья голова  06/03/26 Птн 16:19:33 #19 №62056643 
>>62056438
64^67 комбинаций. Перебор всех комбинаций на гипотетическом несуществующем суперкомпьютере зетта-скейла займет 327 novemvigintillion лет.
Аноним ID: Распущенный Умный портняжка  06/03/26 Птн 16:22:08 #20 №62056662 
>>62054659 (OP)
> интимные снимки
> в максе
Фото ануса для начальства? Или кто в своем уме будет обмениваться нюдсами в госговне?
Аноним ID: Злобный Сивка-Бурка  06/03/26 Птн 16:24:00 #21 №62056679 
>>62054659 (OP)
>Нюдсы и документы из личной переписки в Мах может увидеть любой желающий.

Пиздешь уровня биткоин может получить каждый, он же хранится в открытом доступе, достаточно подобрать...
Аноним ID: Распущенный Умный портняжка  06/03/26 Птн 16:26:50 #22 №62056727 
>>62056679
А вот и перекрытие подоспело. Че, ребята, лишили вас выходных? Сначала ниприятное с хабра, теперь это...
Аноним ID: Занудный Гиффорд Оллертон  06/03/26 Птн 16:31:42 #23 №62056773 
Телегу ебнут как ебнули ватсап.
Финмаркет, инфоцигане лишатся заработка.
Минусов не вижу.
Аноним ID: Шкодливый Шелдон Купер  06/03/26 Птн 16:42:27 #24 №62056879 
>>62056727
Перекрывать тут нечего, зашивать код в название файла это обычная практика, кодом владеет только клиент и сервер, без кода ты путь к файлу никак не узнаешь, значит не сможешь его получить, дальше файл просто хранится на базовом cdn без избыточной логики, ничего тут такого нет, в основном это так везде и работает.
Аноним ID: Ласковый Компрессик  06/03/26 Птн 16:57:20 #25 №62057032 
>>62056643

уникальная в этой ссылке только часть "ysTNZ2a4Jf5aCnWA6Wt_2U", ебаклак
часть BTE2sh_eZW7g8kugOdIm2Not по идее вообще у всех одинаковая, LlmQgjKWoVhsXV-LqJcnU это метаданные пользователя

так щта 64^22, при условии, что алгоритм вычисления первой трети вскроют, что, согласись, сильно упрощает задачу
сначала распарсят первые две трети хэша уникальные для каждого пользователя (возможно, фишингом), потом остальное переберут

>>62056102

ждём сливов
вк, если чё, потому и убрал старый формат ссылок на фото, что пошли сливы распарсенных фоточек
Аноним ID: Шкодливый Шелдон Купер  06/03/26 Птн 17:08:37 #26 №62057160 
>>62057032
>при условии, что алгоритм вычисления первой трети вскроют
Вот когда вскроют тогда и приходи, а пока это всё пердёж в лужу с расчетом на людей далёких от компьютера.
Аноним ID: Темпераментный Мерл Диксон  06/03/26 Птн 17:12:21 #27 №62057198 
image.jpg
>>62054659 (OP)
СЛИВ ПОДРУГИ ДРУГА НЮДС ЖЕНЫ НАЧАЛЬНИКА ПРОКУРОРА СЛЕДОВАТЕЛЯ БЕЗ СМС И РЕГИСТРАЦИИ
Аноним ID: Злобный Сивка-Бурка  06/03/26 Птн 17:14:00 #28 №62057208 
>>62057032
>что алгоритм вычисления первой трети вскроют
Анус себе вскрой, кукарекало
Аноним ID: Ласковый Компрессик  06/03/26 Птн 17:18:14 #29 №62057244 
>>62057160

дык если ты хоть раз высылал любую фотку, даже счётчики в водоканал, эта часть уже известна дырявому водоканалу, а пидары из жкх, кстати, топ-1 сливальщиков личных данных
Аноним ID: Темпераментный Фигаро  06/03/26 Птн 17:24:11 #30 №62057296 
>>62054659 (OP)
О, теперь можно не платить за cdn?
Я же могу залить сотни гигабайт в этот ваш макс и раздавать ссылки?
Аноним ID: Шкодливый Шелдон Купер  06/03/26 Птн 17:26:51 #31 №62057319 
>>62057244
У каждой фотографии код уникальный, и ты вообще не сможешь его подобрать потому что это не алгоритм а рандомизация.
Аноним ID: Наглый Грязинг  06/03/26 Птн 18:52:32 #32 №62058179 
>>62057319
>это не алгоритм а рандомизация
ГПСЧ это буквально алгоритм.
Аноним ID: Шустрая Повелительница тьмы  06/03/26 Птн 18:55:07 #33 №62058199 
>>62054659 (OP)
Я люблю oneme
Аноним ID: Одержимый Человек-Паук  06/03/26 Птн 18:55:29 #34 №62058204 
>>62054659 (OP)
БЛЯЯЯЯЯЯ и эту хуйню заставляют сейчас всех ставить на РАБотке и переносят все операции через него!

Что за хуйня почему они думают что слив данных верхушку не коснётся?
Аноним ID: Наглый Грязинг  06/03/26 Птн 19:01:54 #35 №62058268 
>>62058204
>верхушку не коснётся
Верхушка сидит в инстаграме и телеграме, у них спецсимки без ограничений.
Аноним ID: Темпераментный Король Артур  06/03/26 Птн 19:13:30 #36 №62058386 
>>62056102
нет не все, скоро вас ии заменит, нет чего хуже лахтовика.
Аноним ID: Тревожный Вертибутылкин  06/03/26 Птн 19:21:34 #37 №62058450 
image
>>62058204
>почему они думают
бляяя сссука почемучкины ебаные
как вы заебала
это уже отдельная каста дебилов
>ну разве они не понимают
>они что не видят?

ПОХУЙ ВСЕМ чем хуже тебе - тем лучше, ты не понял ещё?

>ну патиму..ну разве..этьоо зьеее глупоо..
тьфу нахуй закрой рот блять
Аноним ID: Игривая Шапокляк  06/03/26 Птн 20:41:55 #38 №62059119 
>>62056727
На это уходят наши налоги, пусть работают.
Аноним ID: Трепетный Эдвард Элрик  06/03/26 Птн 20:50:39 #39 №62059198 
>>62054659 (OP)
> Злоумышленники могут сделать специального бота для подбора таких ссылок

Удачи. Там количество вариантов - триллионы комбинаций, буквально. А еще защита от перебора стоит, выдает ту мэни реквестс
Аноним ID: Трепетный Эдвард Элрик  06/03/26 Птн 20:52:22 #40 №62059213 
>>62057032
> алгоритм вычисления первой трети вскроют

Ебланище, этот «алгоритм» - это генераци псевдослучайных последовательностей типа rand() какого-нибудь. Иди, вскрывай его, кулхацкер мамкин лол
Аноним ID: Одаренная Скарлетт О'Хара  06/03/26 Птн 21:02:51 #41 №62059270 
>>62057032
Вторая часть представлена 11 символами 128-ричного алфавита(там же ссылки включают юникод как я понял). А это 128^11 = 151 115 727 451 828 646 838 272. Удачного брутфорса
Аноним ID: Одаренная Скарлетт О'Хара  06/03/26 Птн 21:03:42 #42 №62059278 
>>62059270
не юникод а ограниченый аски
фикс*
Аноним ID: Очаровательный Чиполлоне  06/03/26 Птн 21:08:47 #43 №62059321 
>>62056463
>>62056480
Телегу те самые люди написали
Аноним ID: Склочный Рик Граймс  06/03/26 Птн 22:05:34 #44 №62059786 
>>62059213

идиот, речь о том, что тебе достаточно засветить две трети неуникального адреса, например ЕДИНОЖДЫ выслав фотку на ненадёжный адрес, например свой МУП ВОДОКАНАЛ

>>62059270
>ysTNZ2a4Jf5aCnWA6Wt_2U
где ты тут увидел юникод, ебаклак? это алфавит+цифры+нижнее подчёркивание, 63^22 = 3850278001389542025943356831719778839169

это дохуя, но уже после миллиарда фоток простым брутом по миллиону запросов в секунду начнёт попадаться интересное

вк был такой же алфавит, но меньше длина, и им пришлось отказаться от этого, потому что начали сливать
Аноним ID: Одаренная Скарлетт О'Хара  06/03/26 Птн 22:13:39 #45 №62059853 
>>62059786
> где ты тут увидел юникод
Аски а не юникод шлюший ты сын, если его нету в этой ссылке то это не значит что его нету в других. А теперь даун ёбаный следи за руками: url_safebase64 хратнит в одном символе 6 блять бит информации, 22 символа дают 132 бита информации, чтобы закодировать 128 символьный алфавит нужно 77 бит. ПОВТОРЯЮ ДЛЯ ТУПОГО ПИДОРАСА, КАЖДЫЙ СИМВОЛ 128 РАЗРЯДНОГО АЛФАВИТА КОДИРУЕТСЯ ДВУМЯ СИМВОЛАМИ 64 РАЗРЯДНОГО.

Надеюсь что посчитать всё выше описанное самостоятельно в состоянии не прибегая к нейронабульку, иначе я не знаю нахуй ты со мной споришь.

> это дохуя, но уже после миллиарда фоток простым брутом по миллиону запросов в секунду начнёт попадаться интересное
Через сколько запросов у тебя будет дохнуть прокся и тебе придётся накатывать новую? Сколько сейчас брут прокси под рашкостанский регион стоят и сколько их вообще есть на рынке?

Я одно не понимаю, раз ты такой дохуя умный, а мы все тупые, что же ты ещё не побежал брутить?
Аноним ID: Склочный Рик Граймс  06/03/26 Птн 22:28:08 #46 №62059964 
17724683964790556820.mp4
17724683965431061005.mp4
>>62059853
>ссылки включают юникод
>Аски а не юникод

что у этого тупого говноеда в башке? зачем ты мне сообщает то, что мне известно лучше тебя?

>это не значит что его нету в других

тупой уёбок, в URL юникода не может быть вообще никаким каком. а если ты захочешь его туда засунуть, то это будут символы вида %FF в отдельном namespace, что, очевидно, не наш случай

>что же ты ещё не побежал брутить?

потому что никому не нужны протухшие трусы твоей мамаши, которые я, к тому же, давно скачал из вк, когда он был открыт как ёбаный анонимный FTP сервак, а потом твоя мать здохла(((((
Аноним ID: Трепетный Эдвард Элрик  06/03/26 Птн 22:32:47 #47 №62059998 
>>62059786
Засветил, че дальше? Хеллоувордная маня напишет переборку остальной трети, которая отвалится через минуту из-за 429 ошибки?
Аноним ID: Темпераментный Гекльберри Фин  06/03/26 Птн 22:33:14 #48 №62060003 
>>62054659 (OP)
Говномидас даже анальный зонд не может сделать нормально.
Аноним ID: Склочный Рик Граймс  06/03/26 Птн 22:36:53 #49 №62060036 
>>62059998
>которая отвалится через минуту

ты не забыл, что вчера ещё 40 стран подключили к этой параше? в той же бразилии просто пиздецкое количество уёбков с китайскими смартами, зашкваренными трояшками с завода

эта хуйня дырявее телеги
Аноним ID: Трепетный Эдвард Элрик  06/03/26 Птн 22:45:31 #50 №62060098 
>>62060036
Еще раз спрашиваю - хеллоувордная маня теперь пишет не просто переборщик, а целый ебаный ботнет ради иллюзорного шанса налутать фотку счетчика?
Аноним ID: Склочный Рик Граймс  06/03/26 Птн 22:55:22 #51 №62060172 
>>62060098

хеллоувордная маня нет, а те, кто лутали и сливали вк, что им аж пришлось десятилетиями работающие алгоритмы менять, делают это прямо сейчас
Аноним ID: Трепетный Эдвард Элрик  06/03/26 Птн 23:03:54 #52 №62060220 
>>62060172
Ух ты блядь и че эти мегакулхацкеры налутали с ВК? Фотки счетчиков и жоп?
Аноним ID: Умный Кай  06/03/26 Птн 23:15:24 #53 №62060307 
da6c3471d5187a1ee0a8e7f371dd4d06.jpg
>>62060003
Это ж госзаказ по сути, зачем так заморачиваться.
Аноним ID: Вульгарный Рокфор  07/03/26 Суб 00:06:58 #54 №62060605 
>>62060307
но контора частная
Скорей бы туда добавили управление Стратегическими Ядерными Силами.
Аноним ID: Очаровательный Вжик  07/03/26 Суб 00:27:26 #55 №62060749 
>>62060605
Можно ли считать её частной если она живёт за счет госбюджета? Автоваз тоже формально частный, но через сколько он закроется в условиях настоящего рыночка, без бюджетной капельницы? Да и вообще, можно ли в Рухнумии говорить о каком-то частном предпринимательстве, если в любой момент твой бизнес может отжать любой гебист? Тут даже лоббизма как у швитых нет, госбарин стукнул кулаком по столу, кабаны опустили глазки и сказали ладно.
Аноним ID: Вульгарный Рокфор  07/03/26 Суб 00:32:50 #56 №62060792 
>>62060749
>Да и вообще, можно ли в Рухнумии говорить о каком-то частном предпринимательстве
Можно
Это когда прибыль в частный карман идет, а издержки ложатся на государство.
Аноним ID: Одаренная Скарлетт О'Хара  07/03/26 Суб 09:01:31 #57 №62062693 
>>62059964
> я даун без образования посмотрите на меня, мне нужно внимание
Чел ебало вальни. Во первых аски это не юникод, это раз. Во вторых url_safebase64 включает в себя символы аски тире и нижние подчеркивания. Три я блять пофиксил опечатку с юникодом в первом же фиксе через 15 секунд, хуль ты такой тупой птушник?

> тупой уёбок, в URL юникода не может быть вообще никаким каком. а если ты захочешь его туда засунуть, то это будут символы вида %FF в отдельном namespace, что, очевидно, не наш случай
> THIS
>>62059278

> потому что никому не нужны протухшие трусы твоей мамаши, которые я, к тому же, давно скачал из вк, когда он был открыт как ёбаный анонимный FTP сервак, а потом твоя мать здохла(((((
> Ряяяя там можна набрутить дохуя ценного, ряяя чмакс это ведь СЭД, ряяя там дакументы
> Спустя пять минут: да там нихуя ценнава нету биляяя как ти не панимаешь я тваю маму ебал
btw подрыв со скобочками засчитан.
Аноним ID: Угрюмый Штирлиц  07/03/26 Суб 09:11:53 #58 №62062748 
Провайдеры и системные администраторы: Если ты сидишь через рабочий или учебный Wi-Fi, прокси-сервер организации логирует полные URL-адреса. Админ может просто выгрузить топ самых «тяжелых» ссылок из лога и увидеть твое фото без всякого взлома.
CDN-узлы (Content Delivery Network): Чтобы фото грузилось быстро, мессенджеры используют сети доставки контента. Если ссылка постоянная, фото кэшируется на промежуточных серверах. Тот, кто контролирует узел (или тот, кто его взломал), получает доступ к архиву.
Браузерный кэш и история: Если ты хоть раз открыл эту ссылку в браузере, она осталась в History. На общих компьютерах (в библиотеке или учебном классе) это фатально.
Referrer Header: Если ты кликнешь по такой ссылке и перейдешь на другой сайт, этот сайт в своих логах может увидеть, с какого URL ты пришел. Так твои «приватные» фото из «Избранного» могут оказаться в аналитике сторонних ресурсов.
Аноним ID: Глупый Марко Богатый  07/03/26 Суб 09:25:00 #59 №62062838 
>>62062748
Хуйня по всем пунктам.
Аноним ID: Нежный Жан-Батист Гренуй  07/03/26 Суб 12:25:37 #60 №62064152 
>>62062693
>Во первых аски это не юникод

я тебе так и написал, ебаклак

>блять пофиксил опечатку с юникодом

охуеть опечатка, ты элементарно матчасть не знаешь, дэбил!
Аноним ID: Одаренная Скарлетт О'Хара  07/03/26 Суб 13:17:08 #61 №62064500 
>>62064152
> Пасматрите на меня, уделите мне внимание, мне так скучна, пагаварите са мной
Пиздуй брутить свинособака
Аноним ID: Нежный Жан-Батист Гренуй  07/03/26 Суб 13:55:02 #62 №62064815 
>>62064500

а ты побольше фоточек трусов своей мамаши загрузи пока, пока я буду разваливать на множители твои дырявые алгоритмы
comments powered by Disqus