O flaw în Telegram Desktop a permis unui bot să insereze cod JavaScript ascuns în conversații exportate ca fișiere HTML, informează The Hacker News. Cercetătorii de securitate de la ExPatch au descoperit că scriptul era ascuns în textul unui buton și se executa automat când utilizatorul deschidea fișierul exportat într-un browser, fără nicio interacțiune suplimentară.
Scriptul putea copia toate mesajele din acel fișier, inclusiv numele expeditorilor și marcaje de timp, și le trimite unui server controlat de atacator. De asemenea, putea rescrie conținutul paginii, de exemplu înlocuind-o cu un formular falsificat de verificare Telegram. Vulnerabilitatea afecta versiunile Telegram Desktop pentru Windows, macOS și Linux care nu aveau implementat escaping-ul corect al caracterelor speciale din textul butoanelor.
Telegram a livrat o reparație în iulie, dar fișierele exportate anterior rămân vulnerabile. Raportul a fost transmis Telegram pe 3 iunie, iar pata a fost remediată pe 14 iulie în versiunea stabilă 7.0.1. Cercetătorii au evaluat severitatea defectului la 8,2 din 10 pe scara CVSS.
Compania a oferit o recompensă de 500 de dolari, pe care cercetătorii au refuzat-o, solicitând ca banii să fie donați unei cauze caritabile.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



