💬 Окончательно внесем ясность в вызвавшую ажиотаж Z-Day уязвимость декстопной версии Telegram.
На форуме XSS было опубликовано доказательство концепции эксплойта.
Причиной проблемы стала опечатка в исходном коде Telegram для Windows. Вместо расширения «pyzw» было прописано несуществующее название файла «pywz».
Уязвимость позволяла обойти предупреждения безопасности и автоматического запуска скриптов Python. Эксплойт замаскировал файл «video.pywz» под видео, после загрузки которого Python открывал командную строку.
Теперь же Telegram будет использовать серверное расширение, которое заставит Windows спросить, какую программу вы хотите использовать для запуска файлов, а не автоматически запускать в Python
Post #341
1.29K
