(43 минуты назад), Редакция Рунет | 👁 186

В экспорте чатов Telegram обнаружили опасную уязвимость

В версиях приложения Telegram Desktop с 4.15.1 по 6.9.3 присутствовала уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере. Брешь возникла из-за некорректной обработки текста внутри кнопок, прикреплённых к сообщениям ботов. Об этом сообщает «Код Дурова».

«Злоумышленник мог встроить исполняемый JavaScript в обычную на вид кнопку, причём боту даже не требовалось состоять в целевом чате — сообщение мог переслать любой другой участник в личную переписку или группу», — сообщает «Код Дурова».

Внутри самого мессенджера вредоносный код не срабатывал. Опасность возникала только тогда, когда пользователь экспортировал затронутую историю в формате HTML и запускал полученный документ в браузере с активным JavaScript.

После открытия файла скрипт получал возможность считывать отображаемые сообщения и передавать их на удалённый сервер злоумышленников. Также код мог собирать имена отправителей, временные метки и базовые сведения о переписке либо заменять содержимое страницы поддельной формой верификации Telegram. При этом атака не давала прямого доступа ко всей учётной записи пользователя и не меняла сообщения на серверах мессенджера.

Разработчики исправили уязвимость, выпустив обновление Telegram Desktop 7.0.1. Однако апдейт защищает исключительно новые выгрузки и не обезвреживает файлы, которые уже сохранены на диске. Чтобы обезопасить данные, пользователям рекомендуется обновить клиент и заново сделать необходимые экспорты, а старые HTML-документы удалить. Если архив всё же требуется просмотреть, перед открытием файла следует предварительно отключить исполнение JavaScript в браузере.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Читайте нас в удобном формате: