TGViewer
DeepWeb DeepWeb @deepwebita · 56.1K subscribers
Post #3644 19K
⁣🛡 Risposta rapida di Telegram a una vulnerabilità di sicurezza rilevata da HackerHood

Il 9 marzo 2024, il ricercatore di sicurezza indipendente Pedro Baptista del team HackerHood, ha rilevato un grave problema di sicurezza su Telegram. La vulnerabilità, che ha messo a rischio gli utenti della versione web della piattaforma, è stata risolta in soli tre giorni.
La vulnerabilità, identificata sotto il codice CVE-2024-33905, ha riguardato le versioni 2.0.0 (486) e precedenti di Telegram WebK, in particolare, ha messo a rischio le "Mini App" del programma, che consentono agli utenti di far funzionare applicazioni web direttamente nell'interfaccia di messaggistica. Questa funzionalità si è rivelata un target vincente per gli attacchi.

Una delle Mini App dannose potrebbe far funzionare un codice JavaScript arbitrario in quello che viene chiamato contesto principale di web.telegram.org, portando all'uscita dalla sessione degli utenti. Questo metodo di attacco è conosciuto come exploit XSS (Cross-Site Scripting), ed è stato attivato utilizzando il tipo di evento web_app_open_link tramite postMessage.
Un attaccante crea una Mini App con un URL dannoso, che sarà attivato quando l'utente apre la App. Questo URL malevolo sfrutta l'evento web_app_open_link che apre una nuova scheda con l'URL specificato, deployando il codice JavaScript dannoso nel contesto della finestra principale, compromettendo così la sessione dell'utente.

Fortunatamente, il problema è stato risolto rapidamente da Telegram. L'11 marzo 2024, Telegram ha rilasciato una patch che ha risolto la vulnerabilità. La patch ha introdotto una nuova funzione, safeWindowOpen, che si è rivelata efficace nel gestire l'apertura di nuove schede. La nuova funzione applica misure di sicurezza aggiuntive, incluse l'uso dell'argomento noreferrer che impedisce alla nuova finestra di fare riferimento all'intestazione referer alla pagina originale. La nuova finestra è stata isolata dal contesto principale, inclusa l'esecuzione di JavaScript.

La risposta rapida ed efficiente da parte di Telegram a questo problema critico sottolinea l'importanza della presenza di programmi di bug bounty ben strutturati e dell'immediata risposta alle segnalazioni. Comunque, questo episodio solleva domande sul livello di sicurezza delle applicazioni web, indicando un bisogno di continuare a sviluppare e implementare misure di sicurezza progressive per proteggere gli utenti dalle minacce sempre più complesse.
More from @deepwebita
  1. Sep 24, 2026⁣🚨 UaniaOS: una falla trasforma il pannello web in una shell root Un ricercatore di Hacke…
  2. Sep 22, 2026⁣🔐 Revolut, il caso dei 680 clienti: non un attacco alla banca, ma una PEC istituzionale…
  3. Sep 10, 2026⁣🚨 SAP in emergenza: una RCE critica può spalancare le porte ai dati aziendali SAP ha cor…
  4. Sep 4, 2026⁣🤖 OpenAI Astra raggiunge il livello “Critico”: l’AI ora può scoprire e sfruttare zero-da…
  5. Sep 3, 2026⁣💌 ILOVEYOU: il “ti amo” che nel 2000 mise in ginocchio Internet Il 4 maggio 2000 milioni…
  6. Sep 2, 2026⁣🇺🇸🇨🇳 Gli USA smantellano una rete hacker cinese usata contro infrastrutture critiche…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →