23:53:28 Telegram исправил уязвимость в экспорте чатов | |
|
Исследователи в области кибербезопасности обнаружили критическую уязвимость в Telegram Desktop, позволявшую незаметно внедрять вредоносный JavaScript-код в HTML-архивы экспортированной переписки. Проблема относилась к классу хранимой XSS (CVSS 8.2) и присутствовала в клиенте мессенджера с марта 2024 года. Опасность кроется в механизме экранирования спецсимволов при формировании HTML-версии чата. Приложение корректно обрабатывало текст сообщений и имена пользователей, но пропускало названия встроенных кнопок Telegram-ботов. Злоумышленники могли создать бота с тегом скрипта в названии URL-кнопки. В самом мессенджере код не выполнялся, однако при экспорте истории и последующем открытии файла в браузере JavaScript автоматически запускался без дополнительных действий со стороны пользователя. Вредоносный скрипт получал полный доступ к содержимому экспортированной страницы, включая старые сообщения, имена участников и таймштампы, с последующей отправкой данных на сервер атакующих. Кроме того, код мог подменять текст или отображать фальшивую форму авторизации. Разработчики Telegram устранили уязвимость в релизе Telegram Desktop 7.0.1, добавив экранирование кнопок. Тем не менее, эксперты предупреждают: обновление клиента не очищает уже созданные ранее HTML-архивы. При наличии в старых экспортах вредоносных сообщений код сохраняет работоспособность. Пользователям рекомендуется переэкспортировать важные чаты заново или открывать старые файлы с отключенным в браузере JavaScript. | |
| Просмотров: 8 | | |
| Всего комментариев: 0 | |