Об этом рассказал на Pikabu пользователь под ником «5time».
Суть проблемы заключается в том, что загруженные в мессенджер изображения получают прямые URL-адреса. Их можно легко извлечь через просмотр кода страницы в веб-версии MAX.
При этом большая часть адреса остается одинаковой для всех файлов конкретного пользователя, что дает злоумышленникам возможность с помощью перебора получить доступ ко всем его фотографиям.
Вишенка на торте — для просмотра фотографий по таким адресам не нужна авторизация, а их удаление из приложения не приводит к удалению с серверов, поэтому изображения продолжают оставаться
общедоступными.
Команда мессенджера MAX пока никак не комментировала найденную уязвимость.
Напомним, что аналогичная дыра раньше была и в VK.
@FinIntelLab
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔6😁2🤬2🤣2 1
В Max назвали «фейком» и «вбросом» информацию о том, что при отправке снимка в мессенджере, кто угодно можно перейти на код страницы и найти это изображение.
При этом ссылки на изображения из лички или личного «избранного» всё ещё остаются публичными.
@FinIntelLab
При этом ссылки на изображения из лички или личного «избранного» всё ещё остаются публичными.
@FinIntelLab
🤔9🤬4
Сегодня ФинЛаб говорит просто: спасибо, что вы есть. Вы — те, кто не только держит бюджет, но и делает его осмысленным. Кто помнит про подушку безопасности, но при этом умеет находить поводы для трат, которые того стоят.
В этот день мы желаем вам стабильности, но не скучной. Пусть доходы растут, риски снижаются, а инвестиции приносят не только проценты, но и удовольствие. И пусть в жизни будет побольше активов с безусловной доходностью: здоровья, тепла и простого человеческого счастья.
Ваш
Please open Telegram to view this post
VIEW IN TELEGRAM
❤22🥰6 6🤣1
Официальная формулировка:
«Страны должны обеспечить, чтобы финансовые учреждения подпадали под действие надлежащих мер регулирования и надзора и чтобы они эффективно выполняли Рекомендации ФАТФ...».
Если банки и финансовые учреждения работают без контроля, никакие правила сами по себе не спасут от отмывания денег и финансирования терроризма. Эффективный надзор обеспечивает, что все процедуры реально работают, подозрительные операции замечаются, а потенциальные злоумышленники не могут использовать систему.
‼️Как это работает на практике
Для регуляторов:
Для банков и финансовых групп:
Надзор — это не календарь проверок и бумажная волокита. Это непрерывный цикл:
Рекомендация 26 требует, чтобы государства и регуляторы строили умный, риск-ориентированный надзор за всеми финансовыми институтами — от лицензирования и запрета банков-ширм до консолидированного контроля групп — чтобы закрыть двери для криминальных владельцев и схем отмывания.
@FinIntelLab
#ФинЛаб_Информ
#ФАТФ
#40Р
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3❤2