Radar AI Avatar Transparent

פגיעות חמורה ב-Telegram Desktop עלולה לחשוף הודעות דרך ייצוא HTML

פגיעות ב-Telegram Desktop אפשרה הזרקת קוד JavaScript חבוי לקובצי ייצוא צ'אטים בפורמט HTML, כך שפתיחת הקובץ בדפדפן הריצה את הקוד וחשפה הודעות ופרטי משתמשים לתוקף. התיקון חל רק על ייצואים חדשים — קבצי ייצוא ישנים נותרים חשופים גם אחרי העדכון.

מעטפה עם קוד זדוני דולף
מזהה טרם הוקצה מספר CVE
מוצר וגרסאות מושפעות Telegram Desktop 4.15.1 עד 6.9.3 (תוקן ב-7.0.1)
חומרה (CVSS) 8.2 — חמורה (הערכת החוקרים)
מנוצל בפועל לא דווח ניצול בפועל נכון להיום
סטטוס תיקון זמין — עדכון ל-7.0.1 ומעלה

מה קרה

החוקרים Denis Rostilov ו-Aleksander Rostilov מצאו שקוד הייצוא של Telegram Desktop כתב את טקסט הכפתורים בהודעות בוטים (inline keyboard) ישירות לתוך דף ה-HTML בלי לנקות אותו (escaping). כך אפשר להטמיע תגית script מוסתרת בתווים בלתי נראים בתוך כפתור בוט, לשלוח אותה בהודעה שתישאר בהיסטוריית הצ'אט חודשים ארוכים, ולחכות שמישהו ייצא את השיחה לקובץ ויפתח אותו בדפדפן.

בהדגמה שלהם הראו החוקרים שהקוד הזדוני יכול לחלץ את כל ההודעות, שמות השולחים וחותמות הזמן ולשלוח אותם לשרת חיצוני, ואף לשכתב את תצוגת הדף — למשל להציג טופס אימות מזויף — בלי לגעת בנתונים המקוריים בטלגרם עצמו.

נקודות לשים לב

  • עדכנו ל-Telegram Desktop 7.0.1 ומעלה.
  • התיקון חל רק על ייצואים חדשים — אם יש לכם קובצי ייצוא HTML ישנים, ייצאו את הצ'אטים החשובים מחדש.
  • אם אתם חייבים לפתוח קובץ ייצוא ישן, עשו זאת בדפדפן עם JavaScript מנוטרל, לא בפתיחה רגילה.
  • היזהרו מהודעות עם כפתורי בוט מקבוצות לא מוכרות — הקוד הזדוני יכול לשבת חבוי זמן רב לפני שמישהו מייצא את הצ'אט ומפעיל אותו בטעות.
  • אין עדיין דיווח על ניצול בפועל, אבל הפגיעות פורסמה בפומבי ב-12 בספטמבר — כדאי לטפל בה כעת ולא להמתין לניצול ראשון.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-