- Обновление Python SDK/Ядра плагинов с вшитым вредоносным функционалом без вашего подтверждения в любой момент
- Кража данных плагинами из-за отсутствия песочницы и наличия полного доступа к данным процесса
- Передача вашей информации третьим лицам
- Уязвимость к багам, которые были исправлены в последней версии клиента Telegram, но живы в устаревшем exteraGram
- Абсолютное безразличие разработчиков к пользователям
Стоит ли оно того?
Конфликты с разработчиками и нарушения лицензии - Сейберпедия
Возможные векторы RCE и безразличие разработчиков - Хабр
Лицемерие разработчиков насчет их аполитичности:
Первый
Второй
Третий
Четвертый
Пятый
Оправдания разработчика насчет закрытого исходного кода
Распространение вредоносного ПО разработчиками (2022)
Не самые лучшие решения в коде и возможные RCE:
RCE via MVEL (полный доступ к JVM)
Runtime-модификация методов через встроенный Xposed
Принудительное тихое обновление Python SDK
Приватный канал обновлений и удалённого конфига
Захардкоженный Trusted ID плагинов
Обход предупреждений безопасности при установке плагинов