В Telegram Desktop обнаружена уязвимость, позволяющая по одному клику на ссылку отправить файлы с компьютера жертвы в канал злоумышленника — без запроса подтверждения. Для атаки не требуется доступ к устройству или аккаунту, достаточно открыть специально сформированную ссылку.
🔎 Где находилась проблема Запущенные экземпляры Telegram Desktop обмениваются командами через внутренний IPC-механизм. Отдельные команды в этой строке разделяются символом ;, но при обработке tg://-ссылок этот разделитель не экранировался.
Из-за этого в параметр ссылки можно вставить ; и дописать после него собственную команду, например OPEN: с устаревшей схемой interpret:. Она изначально использовалась для внутренних сценариев автоматической публикации релизов в каналы, но, как оказалось, её можно запустить и через обычную ссылку.
❗️ Что мог получить атакующий
📉 файлы из каталога tdata, включая данные сессии — в части сценариев это позволяет клонировать сессию жертвы и перехватить аккаунт;
📉 документы и конфигурационные файлы, SSH-ключи, данные криптокошельков — любые файлы, доступные процессу Telegram на диске.
Файл уходит в канал атакующего напрямую, без привычного окна подтверждения отправки. Код-пароль приложения от этой атаки не защищает и не ограничивает доступ клиента к файлам на диске.
❓ Как исправили Уязвимость закрыта в Telegram Desktop 7.2.9.
В обновлении:
⏺️ символ ; в tg://-ссылках теперь экранируется;
⏺️ локальные пути отбрасываются, если вместе с ними передаётся внешняя ссылка;
⏺️ устаревший обработчик interpret: убран из клиента.
❗️Обновитесь до 7.2.9 или новее❗️
#Telegram #CVE #TelegramDesktop #Cybersecurity #InfoSec #Vulnerability #0day #AccountTakeover
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
