В Telegram Desktop нашли критическую уязвимость: открывала доступ к файлам на ПК

В последнее время у мессенджера Telegram наблюдаются определённые проблемы с качеством кода в области информационной безопасности — и исследование, которое опубликовал пользователь под ником BeakSec, является тому весьма наглядным примером. Энтузиасту удалось найти в клиенте Telegram Desktop весьма серьёзную уязвимость, которая предоставляла теоретическим злоумышленникам возможность получить доступ к файлам пользователя на его компьютере. И самому пользователю при этом не нужно попадаться на какие-то сложные уловки или поддаваться социальной инженерии — достаточно просто кликнуть по ссылке внутри систему мессенджера. Telegram-канал создателя Трешбокса про технологии Изображение: BeakSec

Уязвимость получила идентификатор CVE-2026-107181 и оценку 8,1 балла из 10 возможных по шкале CVSS. То есть это очень высокий уровень опасности — такого рода уязвимости на самом деле встречаются не очень часто, тем более в рамках экосистемы Telegram. И работает она относительно просто — вся суть заключается в механизме обработки ссылок tg://. После того, как пользователь откроет ссылку такого типа, запускается второстепенный процесс мессенджера Telegram, который посредством локального сокета передаёт десктопному клиенту соответствующую ссылку в виде текста. И проблема в том, что этот процесс не экранирует символы, которые используются для разделения команд.«Соответственно, специально созданная ссылка поступает не в виде одной инструкции, а в виде нескольких», — объясняет BeakSec в своём блоге.

Это предоставляет злоумышленникам две весьма опасных возможности. Первая — внедрение вредоносного кода. Вторая — благодаря служебной инструкции interpret: энтузиаст может получить доступ к файлам на компьютере пользователя. Процесс воспроизведения данной уязвимости достаточно сложен, естественно, и весь путь разработчик детально описал у себя в блоге. Естественно, он бы не стал разглашать эту информацию до тех пор, пока специалисты из Telegram не выпустили патч — но здесь есть важная деталь.

Уязвимость была исправлена в приложении Telegram Desktop версии 7.2.9 — в статье энтузиаста указано, что в версии 7.2.8 её можно воспроизвести, так что пользователям мессенджера на Windows настоятельно рекомендуется обновить клиент как можно скорее. При этом представители Telegram эту новость никак не комментировали, хотя это достаточно серьёзный удар по репутации мессенджера, который годами ставил во главу угла именно безопасность пользовательских данных.

Источник: trashbox.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев