Как смотреть скрытые фотографии вконтакте. Уязвимость ВКонтакте: доступ к превью фотографий из диалогов и скрытых альбомов любого пользователя

10 февраля 2016 в 15:23

Уязвимость ВКонтакте: доступ к превью фотографий из диалогов и скрытых альбомов любого пользователя

Коротко

Была обнаружена уязвимость в мобильной версии сайта vk.com. Она позволяла просматривать превью скрытых фотографий, в том числе фотографии из диалогов пользователей, плюс можно было получить информацию о пользователях лайкнувших это скрытое фото. На данный момент уязвимости уже нет - её устранили полгода назад. ВКонтакте выразили благодарность в размере 700$ (нет, не в голосах).

С чего всё начиналось

Во время сессии отвлекаешься на все, лишь бы не готовиться к экзаменам. Так и я, увидев о Bug Bounty программе от ВКонтакте на hackerone.com, вместо подготовки к экзаменам, взялся искать уязвимости. Почему-то сразу потянуло искать уязвимости, связанные с фотографиями скрытыми настройками приватности, и как оказалось - не зря.

Поиск уязвимости на полной версии сайта

Предположив, что id скрытой фотографии мне известен (о его поиске - ниже), я начал пробовать подставлять этот id во всевозможные запросы curl"ом - пробовал сохранять скрытые изображения в свой альбом, отмечать себя на них, лайкать, репостить и т.п. ничего не давало положительный результат, пока я не попробовал просто отправить скрытую фотографию себе на стену. Результат был странным - в консоли запрос возвращал корректный результат и на стене появлялся новый пост, но его содержимое было пустым. Как я не старался, на сервере пресекались все попытки отправить скрытое фото на стену - посты были пустыми.

Переход на мобильную версию

Затем, я вспомнил этот комментарий и решил попробовать сделать то же самое в мобильной версии сайта.

Отправляем фото на стену:

Curl "http://m.vk.com/wall53083705" -H "Cookie: remixsid=#remixsid" --data "act=post&hash=#hash&attach1_type=photo&attach1=idВладельцаФото_idСкрытогоФото" # id фотографии состоит из двух частей разделенных знаком подчеркивания idВладельцаФото_idСкрытогоФото
Этот запрос выполнился не корректно, но обновив страницу, я с удивлением обнаружил, что на форме отправки появилась прикрепленная уменьшенная копия фотографии.

Максимальный размер фотографии - 130x130, но этого достаточно, чтобы, например, распознать лица на фото. Попытки получить ссылку на полное фото ни к чему не привели. Видимо, после закрытия этой уязвимости, с мобильной версии сайта прямые ссылки на полный размер просто так уже не получить.

Перебор фотографий

Уязвимость найдена. Для эксплуатации найденной уязвимости нужно получить id атакуемой фотографии.

Id фотографии состоит из двух частей: photo12345_330000000 (idВладельца_idФото), вторая часть - растет от фотографии к фотографии, но это не обычный автоинкремент. Так как алгоритм выбора шага неизвестен, будем перебирать с шагом 1.

Для перебора воспользуемся методом api photos.delete . Данный метод для всех существующих фотографий (в том числе и скрытых) вернет error_code : 15. А для всех несуществующих id фотографий вернется единица.

Скорость перебора
Из этой статьи можно узнать, как быстро перебирать фотографии. Да, данные в ней не самые новые, но даже если учесть, что за год фотографий стало в два раза больше, время перебора все равно остается приемлемым.
чтобы узнать прямые ссылки на фотки юзера, допустим, за прошлый год, нужно перебрать всего лишь 30 млн (от _320000000 до _350000000) различных вариаций ссылок

Воспользовавшись ускорениями перебора из указанной статьи, фотографии пользователя можно было бы перебрать:

за 1 минуту получить все ваши вчерашние фотографии, за 7 минут - все фото, загруженные на прошлой неделе, за 20 минут - прошлый месяц, за 2 часа - прошлый год.
Отсев открытых/скрытых
Получив ссылки на все (и скрытые и открытые) фотографии пользователя, можно выбрать только скрытые, попробовав получить информацию о фотографии с помощью метода photos.getById. Те фотографии, информация о которых не возвращается этим методом - являются скрытыми.

Информация о лайкнувших пользователях

Также можно было узнать пользователей, которые поставили лайки на скрытое фото. Метод likes.getList возвращал всех пользователей, которые добавили заданный объект в свой список мне нравится, даже если этот объект скрыт для пользователя запускающего этот метод.

Репорт на hackerone

Мой репорт был открыт в июне. Закрыли уязвимость через два с половиной месяца, ничего мне не сообщив. Еще через месяц я получил ответ что уязвимость подтверждена и закрыта. А еще через какое-то время получил и вознаграждение.

P.S.: тем, кто впервые пытается вывести вознаграждение с hackerone.com на новый аккаунт paypal - советую внимательно прочитать условия. Paypal при переводе средств, может без вашего согласия конвертнуть вознаграждение в валюту страны указанной в вашем профиле.

Многие пользователи ограничивают доступ к просмотру своих фотографий, с помощью . Или возможен такой вариант, когда альбомы не опубликованы на странице — вы просто не знаете, как зайти в них (см. ).

Но ведь очень хочется увидеть, что же пользователь скрыл. Давайте разбираться, как посмотреть скрытые фото вконтакте .

Используем id страницы, для просмотра скрытых фотографий

Заходите на страницу к нужному пользователю, и копируйте из адресной строки его id (см. ).

В том случае, если нет цифрового значения id, а вместо него указан выбранный пользователем ник, то нужно сделать следующее.

Вам нужно перейти к просмотру любой части профиля пользователя. Проще всего открыть аватарку.

Теперь вернитесь в адресную строку. Найдите следующую часть кода «z=photo233054» .

Цифры после слова «photo» , и есть id. В данном случае, это вот такое значение — 233054 . Теперь переходим к следующему шагу.

Как посмотреть закрытые фото и альбомы вконтакте

Если вы посмотрите на страницу пользователя, id которого мы только что получили, то увидите, что для просмотра доступна только одна фотография. И нет блока «Фотоальбомы» . Значит все фотки и альбомы скрыты (см. ).

Так давайте уже посмотрим их. Для этого снова перейдите в адресную строку, и наберите вот такой текст:

Https://vk.com/albums***

Как вы видите, здесь более 500-а фотографий.

Есть альтернативный код. Вот он:

Https://vk.com/id***?z=albums***

Вводите его в адресную строку, и вместо звездочек снова пишем id. Далее «Enter» . Результат будет тот же.

Теперь вы можете просмотреть все фотки, которые загрузил пользователь на свою страницу (см. ). В том числе и скрытые.

Заключение

Как вы понимаете, вы тоже можете ограничивать просмотр ваших фотографий. Но для тех, кто знаком с описанным методом, это не будет препятствием.

Вопросы?

Вконтакте

При некоторых обстоятельствах у пользователей социальной сети ВКонтакте может возникнуть необходимость скрыть личные фотографии. Какой бы ни была причина сокрытия, администрация VK.com уже предоставила все необходимое для этих целей каждому пользователю.

До того, как начать процесс закрытия фотографий, рекомендуется определиться с приоритетами важности, так как в некоторых случаях картинки проще удалить. Если же вам все же требуется закрыть фото от одного или всех пользователей, следуйте представленной далее инструкции в зависимости от вашего случая.

Прежде всего важно понимание, что случаев, когда требуется скрыть свои фотографии, достаточно много и решение каждой отдельной проблемы требует рассмотрения. В большинстве случаев, буквально любая проблема с фото ВКонтакте разрешается путем их удаления.

Выполняя процесс скрытия своих фотографий, помните, что в некоторых случаях проделанные действия являются необратимыми.

Представленные ниже инструкции позволяют без проблем разрешить проблему сокрытия картинок на личной странице в том или ином виде, смотря чего вы хотите добиться.

Скрываем превью фото на личной странице

Как известно, на личной странице каждого пользователя ВКонтакте присутствует специализированный блок фотографий, куда постепенно собираются различные снимки по мере их добавления. Учитываются тут как загруженные картинки, так и сохраненные пользователем вручную.

Процесс скрытия фотографий из данного блока является нормой для большинства пользователей и не может вызвать каких-то серьезных проблем.

После всех выполненных манипуляций скрытие можно считать оконченным. Обратите внимание, что убрать снимки из этой ленты возможно исключительно вручную, то есть, для этих целей нету никаких доверенных расширений или приложений.

Скрываем фото с отметкой

Нередко случается такое, что какой-либо ваш друг или просто знакомый человек отмечает вас на картинке или фото без вашего ведома. В этом случае возможно воспользоваться специальным разделом настроек соц. сети ВКонтакте.

В процессе сокрытия фотографий, где вас отметили, все действия происходят через настройки страницы. Следовательно, после выполнения рекомендаций будут убраны совершенно все снимки, где вы были отмечены.

Теперь, если вас кто-либо попытается отметить на какой-то фотографии, получившаяся отметка будет видна только вам. Таким образом, фотографию можно считать скрытой от посторонних пользователей.

Администрация ВКонтакте позволяет загружать совершенно любые фото, но с некоторыми несущественными ограничениями по возрастному рейтингу. Если же какой-либо пользователь опубликовал обыкновенное фото с вами, единственным выходом тут является личное обращение с просьбой об удалении.

Будьте внимательны, выставленные настройки приватности отмеченных изображений распространяются на все фото без исключений.

Скрываем альбомы и загруженные фото

Достаточно часто перед пользователями возникает проблема, когда необходимо скрыть альбом или какую-либо загруженную на сайт фотографию. В данном случае решение кроется непосредственно в настройках папки с этими файлами.

Если выставленные настройки приватности позволяют видеть альбом или некоторое количество изображений исключительно вам как хозяину аккаунта, то эти файлы не будут отображаться в ленте с фотографиями на личной странице.

При необходимости выставления уникальных настроек приватности лишь некоторым фото вам придется все делать вручную.

Выставленные настройки приватности для фотоальбома, в большинстве случаев, не требуют проверки. Если у вас все же есть желание убедиться в правильности настроек, что скрытые картинки видны только вам, вы можете попросить друга перейти на вашу страницу и от его лица удостовериться, скрыты ли папки с картинками.

По умолчанию приватным является исключительно альбом «Сохраненные фотографии» .

На сегодняшний день администрацией ВКонтакте не предоставляются возможности скрытия какого-либо отдельно взятого изображения. Таким образом, чтобы скрыть отдельное фото вам потребуется создать новый альбом с подходящими настройками приватности и переместить в него файл.

Берегите свои личные данные и желаем вам удачи!

Многие уже давно задаются вопросом, как смотреть закрытые фото в контакте. И действительно, внутри каждого из нас живет другой человек, которому любопытно все, что происходит с его близкими, друзьями, семьей или же наоборот врагами. Посмотреть закрытые фото вконтаке возможно, и сделать это очень даже просто. Причем способов существует несколько, поэтому, если не получилось с первого раза, не отчаивайтесь и повторите попытку.

Как смотреть закрытые альбомы в контакте

Не так давно был рассмотрен вопрос о том, как поднять рейтинг в контакте, теперь настала очередь и фотографий. Эти уроки чем-то связаны и будут пересекаться, поэтому советуем пройти по вышеуказанной ссылке и ознакомиться со статьей. Как вы знаете, интернет не стоит на месте и постоянно развивается, поэтому советы, предложенные вам на данный момент могут уже устареть и не работать, но все же стоит попробовать. Итак, рассмотрим несколько способов просмотра скрытой информации.

Как смотреть закрытые фото (способ № 1)

Суть заключается в замене вашего id на другой в Url, который был сформирован заранее. Если взять id хозяина страницы или его друга, для которого альбом не скрытый, и подставить его в url (Адрес страницы) вместо своего, то фотографии должны открыться для вас. Думаю, для вас не составит труда выполнить несколько простых шагов, особенно, если вы знаете, где находится id.

Скопируйте id и подставьте в данный адрес id сразу после знака равно.

http://vkontakte.ru/photos.php?id=

Как смотреть закрытые фото (способ № 2)

Данный способ имеет специфическое название “Прощелкивание” и работает при определенных условиях. Условием для работы является то, чтобы только некоторые фотографии были скрыты настройками приватности. Если же от чужих глаз закрыт целый альбом, то переходите к методу 4. Действия, которые вам необходимо выполнить:

  1. Найдите подходящего человека
  2. Перейдите к нему в альбом
  3. Обратите внимание на нижнюю часть страницы и нажмите на пункт “Включить быстрый просмотр”
  4. Кликните на фотографию, находящуюся перед той, которая закрыта
  5. Далее нажмите кнопку “Следующая”
  6. После пройденных шагов фото должно открыться

Если вы не поняли, как смотреть фото, прочитав текст, то посмотрите данное видео, где все наглядно показано.

Как смотреть закрытые фото (способ № 3)

Данный способ рассчитан на небольшой баг сайта, который дает отличную возможность, чтобы просматривать закрытые фотографии. Причем может быть закрыта полностью страница, а не только альбом, это не сдержит нас. Для достижения цели выполните пошаговую инструкцию, которая предложена ниже.

  1. Найдите полностью закрытую страницу
  2. Обратите внимание на то, чтобы в профиле стояло несколько аватарок, т.е. их было бы можно пролистывать при нажатии.
  3. Кликните по любой ссылке в разделе “Меню”
  4. Далее быстрым движением нажмите на аватарку
  5. Перед вами должно открыться окно, которое дает возможность просматривать все закрытые фото

Обратите внимание на скорость перехода к аватарке (пункт 4). Чем быстрее вы это сделаете, тем лучше, этим самым вы избежите лишних неточностей и казусов.

Как смотреть закрытые фото (способ № 4)

Подошла очередь последнего способа в списке, но, наверное, первого по популярности. Для его выполнения воспользуйтесь официальным сайтом Дурова, который находится по адресу durov.ru. Данный сайт обладает теми же данными, что и контакт, но почему-то на нем соблюдены не все настройки приватности. Поэтому используйте 1 метод с подставлением левого id и наслаждайтесь результатом. Конечно, ссылка выглядит несколько иначе, т.к. сайт другой.

Инструкция

В случае если страница с фотографиями заблокирована, то посмотрите на адресную строку (сверху появляется адрес страницы куда вы вошли). В этой строке вы увидите надпись http://vkontakte.ru/id(цифры). Вам необходимо скопировать id пользователя, чьи фотографии вы хотите посмотреть. Например http://vkontakte.ru/id123 , где число в конце ссылки (123) и есть искомое id.

Зайдите на сайт http://susla.ru/ Сразу же вы увидите главную страницу с краткой инструкцией и окном для ввода с надписью "Сюда". В это окошко вставляем или вводим скопированный id и жмем "Смотреть". После нажатия вы перейдете на новую страницу, где высветятся все фотографии искомого пользователя.

Щелкните по появившимся фотографиям. Они будут высвечиваться в полном размере. Вы можете свободно их просматривать. В случае если на странице пользователя нет фотографий, высветится надпись "Нету".

Видео по теме

Обратите внимание

Часто для просмотра чужих страниц и фотографий предлагают воспользоваться различными программами, которые требуют установки. Подобные программы с вероятностью 99% являются вирусами. Ни в коем случае не устанавливайте их, а если установили - немедленно удалите и проверьте ваш компьютер антивирусом

Источники:

  • как просмотреть фотоальбомы вконтакте

Любопытство иной раз подстегивает посмотреть на фотографии с событий, посещенных другом или коллегой. Очень хочется посмотреть, как знакомый ведет себя на официальном заседании или на неформальной тусовке. Социальные сети и некоторые форумы позволяют увидеть такие кадры, разумеется, если не запрещает сам владелец учетной записи.

Вам понадобится

  • Компьютер с подключением к интернету.

Инструкция

В социальной сети “Facebook” также нужно на страницу пользователя и под его главной фотографией строку “Photos”. На новой странице фотоальбомы пользователя и отдельные фото, на которых он отмечен. Открывайте и листайте описанным выше способом.

Видео по теме

Обратите внимание

Некоторые фотографии могут быть защищены настройками приватности. Не удивляйтесь, если какие-то кадры вам посмотреть не удастся по этой причине.

Чаще всего нужда в блокировке собственной страницы в социальной сети «ВКонтакте» возникает тогда, когда либо необходимость в ней пропадает, либо когда недоброжелатели пытаются так или иначе опозорить пользователя. Сделать блокировку не так сложно.

Стоит отметить, что администрация социальной сети «ВКонтакте» крайне нежелательно относиться к блокировке чужих аккаунтов. Это в первую очередь связано с тем, что статистика сайта в таких случаях будет падать, а как известно, «ВКонтакте» очень любит показать людям, что они популярны. Таким образом получается, что для блокировки нежелательного аккаунта требуется весомый довод, то есть серьезное нарушение правил самой социальной сети. Если этого нет, то заблокировать аккаунт вряд ли получится, хотя есть несколько способов, которые помогут осуществить задуманное.

Нарушение правил сайта

Как было сказано выше, администрация без проблем может заблокировать пользователя, нарушающего правила социальной сети. Разумеется, эти правила читает далеко не каждый и еще больше людей регулярно их нарушают. В итоге получается, что при желании пользователь, желающий заблокировать другой аккаунт может написать администрации социальной сети «ВКонтакте» соответствующую жалобу. После того как ее рассмотрят и если администрации удостоверится в том, что пользователь нарушил правила, то его страницу немедленно заблокируют.

Неверные и неточные данные

Заблокировать «ВКонтакте» можно, если пользователь указал неверные или неточные данные. То есть, пользователю требуется найти подобную информацию на странице недоброжелателя. Например, если аватарка не является фотографией владельца аккаунта, либо если он указал неточные (ложные) сведения о себе (ФИО и т.п.), то можно с легкостью пожаловаться на нарушение правил сайта и требовать блокировки аккаунта.

Копипаст

Копипаст (скопированный текст) тоже может являться причиной блокировки аккаунта. Для этого требуется найти именно тот сайт, с которого был скопирован текст и написать владельцу этого ресурса о том, что его информация была опубликована в социальной сети «ВКонтакте» конкретным лицом (нужно указать адрес страницы, на которой хранится текст и адрес владельца страницы). Одновременно с этим нужно отправит жалобу администрации. В результате проверки аккаунт недоброжелателя, скорее всего, заблокируют.

Нелегальное размещение материалов

Нелегальные видео или аудиозаписи тоже являются поводом для блокировки чужой страницы. Как известно, авторские права нарушать нельзя, а использование пиратских аудио и видеозаписей как раз нарушают закон. Пользователю достаточно написать администрации, что на указанной странице размещаются нелицензионные материалы, которые нарушают права.

Не стоит забывать о том, что в техподдержке «ВКонтакте» работают люди. В случае распространения клеветы или оскорблений на вас, вы также можете попросить удалить аккаунт недоброжелателя. Скорее всего, администрация войдет в ваше положение и прислушается к просьбе.

Понравилась статья? Поделиться с друзьями: