1-click Telegram для Android
спасибо за предложенные 100$, но пост для канала мне сердцу дороже
@durov
если вы нажмете на эту ссылку на текущей версии Telegram для Android, да и на предыдущих, у вас откроется miniapp безо всяких предупреждений. сейчас попробую расписать проблему:
помните я писал про уязвимость с прокси? забудьте.
здесь утекает вся инфа webview браузера, user-agent например, ip, разрешение экрана, можно js любой встроить и выполнить (например собрать отпечаток). человек просто жмет на юзернейм, и вся инфа утекает.
но также это не простой логер данных браузера:
кто не знал, в miniapp встроена авторизация telegram. можно настроить сервер таким образом что человек просто нажмет на ссылку или юзернейм допустим в канале и у вас появится информация о его аккаунте, о его айпи, юзер агенте, ну и других метаданных, подробнее смотрите на сайте тг что доступно миниаппам.
бонусом - фишинг поддержка телеграм может отправлять безобидные ссылки https://telegram.org за которыми будет скрыт запуск miniapp с вредоносным url. эти вредоносные ссылки не видны пользователю при запуске miniapp
я также расписывал telegram security что через бизнес бота можно создать огромную зеленую кнопку, ссылки на телеграм за которой будут работать при первом контакте. (то есть если человек при первом контакте скинет ссылку/юзернейм - будут некликабельными, но если через бизнес бота кнопку инлайн слать - все обойдется). ну они мне сказали что это соц инженерия и послали.
уязвимость с утечкой данных о любом Android пользователе Telegram при нажатии на безобидный с виду юзернейм / ссылку стоит 100$?
почему?
Post #437
7.39K