اگر از تلگرام دسکتاپ در ویندوز استفاده میکنین سریعا اون رو اپدیت کنید چون حفره خطرناکی در اون پیدا شده!
در نسخه ماقبل 7.2.9 تلگرام دسکتاپ، باگی در بخش هندل کردن لینکهای //:tg وجود داره که در این نسخه ها کاراکتر ; درست اسکیپ نمیشه. بنابراین مهاجم میتونه یک گروه بسازه، قربانی رو به اون اضافه کنه، در اون گروه چند فایل متنی بفرسته که این فایلها به طور خودکار در حالت پیش فرض در کامپیوتر قربانی دانلود میشن. حالا کاربر فقط نیاز هست تا روی لینک خاصی کلیک کنه، تا فایلهای کامپیوترش دزدیده بشن!
در واقع مهاجم برای هر فایلی که میخواد از کامپیوتر قربانی بدزده یک فایل متنی ارسال میکنه که حاوی ادرس فایل درون کامپیوتر قربانی و دستورالعملهای ارسال اون فایل هست. بعد از دانلود شدن این فایلهای متنی، مهاجم یک لینک https ارسال میکنه و قربانی وقتی به هر دلیلی روی اون لینک کلیک و بازش کنه، اون لینک به به لینکهای داخلی تلگرام یعنی //:tg ریدایرکت میشه. باز شدن اون لینک یک پراسس تلگرام دسکتاپ دیگه ای رو اجرا میکنه که منجر به ارسال اون فایل خاص به گروهی که مهاجم ادمینش هست میشه و فایلها بدین نحوه دزدیده میشن.
حالا چون نیاز هست که ادرس فایل چه به صورت نسبی و چه به صورت مطلق، دقیق وارد بشه، چه فایلی جاش همیشه ثابته؟ افرین سشن تلگرام دسکتاپ! بدین صورت مهاجم میتونه ادرس ثابت سشن تلگرام دسکتاپ رو وارد کنه و با این سشن، اکانت تلگرام کاربر رو بدزده و کنترل اکانت تلگرام کاربر رو در دستش بگیره.
بنابراین اولا تلگرامتون رو به نسخه 7.2.9 و بالاتر اپدیت کنید که این حفره در اون اصلاح شده و دوما همیشه روی قابلیت local passcode تلگرام دسکتاپ رو فعال کنید و روی اون پسورد بزارین تا سشن تلگرامتون رمزنگاری بشه و حتی با دزدیدن فایل سشن هم بدون داشتن پسورد، مهاجم نتونه وارد اکانت تلگرامتون بشه.
🔎 beaksec
📍 @TechTube
Post #2843
1.88K
Forwarded from TechTube 𝕏 تک توب

- ❤ 37
- 👍 8