פגיעות ב-Telegram Desktop אפשרה הזרקת קוד JavaScript חבוי לקובצי ייצוא צ'אטים בפורמט HTML, כך שפתיחת הקובץ בדפדפן הריצה את הקוד וחשפה הודעות ופרטי משתמשים לתוקף. התיקון חל רק על ייצואים חדשים — קבצי ייצוא ישנים נותרים חשופים גם אחרי העדכון.

| מזהה | טרם הוקצה מספר CVE |
| מוצר וגרסאות מושפעות | Telegram Desktop 4.15.1 עד 6.9.3 (תוקן ב-7.0.1) |
| חומרה (CVSS) | 8.2 — חמורה (הערכת החוקרים) |
| מנוצל בפועל | לא דווח ניצול בפועל נכון להיום |
| סטטוס תיקון | זמין — עדכון ל-7.0.1 ומעלה |
מה קרה
החוקרים Denis Rostilov ו-Aleksander Rostilov מצאו שקוד הייצוא של Telegram Desktop כתב את טקסט הכפתורים בהודעות בוטים (inline keyboard) ישירות לתוך דף ה-HTML בלי לנקות אותו (escaping). כך אפשר להטמיע תגית script מוסתרת בתווים בלתי נראים בתוך כפתור בוט, לשלוח אותה בהודעה שתישאר בהיסטוריית הצ'אט חודשים ארוכים, ולחכות שמישהו ייצא את השיחה לקובץ ויפתח אותו בדפדפן.
בהדגמה שלהם הראו החוקרים שהקוד הזדוני יכול לחלץ את כל ההודעות, שמות השולחים וחותמות הזמן ולשלוח אותם לשרת חיצוני, ואף לשכתב את תצוגת הדף — למשל להציג טופס אימות מזויף — בלי לגעת בנתונים המקוריים בטלגרם עצמו.
נקודות לשים לב
- עדכנו ל-Telegram Desktop 7.0.1 ומעלה.
- התיקון חל רק על ייצואים חדשים — אם יש לכם קובצי ייצוא HTML ישנים, ייצאו את הצ'אטים החשובים מחדש.
- אם אתם חייבים לפתוח קובץ ייצוא ישן, עשו זאת בדפדפן עם JavaScript מנוטרל, לא בפתיחה רגילה.
- היזהרו מהודעות עם כפתורי בוט מקבוצות לא מוכרות — הקוד הזדוני יכול לשבת חבוי זמן רב לפני שמישהו מייצא את הצ'אט ומפעיל אותו בטעות.
- אין עדיין דיווח על ניצול בפועל, אבל הפגיעות פורסמה בפומבי ב-12 בספטמבר — כדאי לטפל בה כעת ולא להמתין לניצול ראשון.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.