🚨 TELEGRAM ПОЧИНИЛ УЯЗВИМОСТЬ — НО НЕ ВЕЗДЕ
Через сутки после моего публичного сообщения Telegram выпустил обновление Desktop-клиента, закрывающее краш-уязвимость.
Однако iOS-версия Telegram пока остаётся уязвимой - обновление с исправлением для неё ещё не выпущено.
Рекомендации администраторам
Если в вашей группе или канале с открытыми комментариями уже появился вредоносный стикер, его можно удалить, войдя в аккаунт через Telegram Web или обновлённую Desktop-версию.
До выхода исправления для iOS я рекомендую администраторам временно запретить в настройках группы пользователям отправку стикеров.
Как работает атака
Атакующему достаточно отправить в группу или комментарий под постом один специально сформированный стикер.
Пользователю не нужно нажимать на него или каким-либо образом с ним взаимодействовать. При загрузке и отрисовке такого стикера iOS-клиент Telegram мгновенно аварийно завершается.
После этого чат становится недоступен для просмотра: при попытке открыть его клиент снова падает.
Это не RCE. Уязвимость не даёт злоумышленнику возможности выполнить произвольный код на устройстве, получить доступ к данным или заразить устройство. Речь идёт о нарушении доступности — client-side DoS.
Проблема особенно опасна тем, что атакующий может воздействовать не только на конкретное устройство, а сразу на групповые чаты - вредоносный контент сохраняется в истории, после чего любой уязвимый клиент, пытающийся его обработать, может столкнуться с крашем.
Далее подробности истории в комментариях👇
Post #305
964

- ❤ 2
- 👍 2
- 🔥 1