В Telegram Desktop обнаружена уязвимость, позволяющая по одному клику на ссылку отправить файлы с компьютера жертвы в канал злоумышленника — без запроса подтверждения. Для атаки не требуется доступ к устройству или аккаунту, достаточно открыть специально сформированную ссылку.
Из-за этого в параметр ссылки можно вставить ; и дописать после него собственную команду, например OPEN: с устаревшей схемой interpret:. Она изначально использовалась для внутренних сценариев автоматической публикации релизов в каналы, но, как оказалось, её можно запустить и через обычную ссылку.
Файл уходит в канал атакующего напрямую, без привычного окна подтверждения отправки. Код-пароль приложения от этой атаки не защищает и не ограничивает доступ клиента к файлам на диске.
В обновлении:
#Telegram #CVE #TelegramDesktop #Cybersecurity #InfoSec #Vulnerability #0day #AccountTakeover
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8🔥4👍2