В Telegram нашли уязвимость, позволяющую красть переписку.
Брешь возникла из-за некорректной обработки текста внутри кнопок, прикреплённых к сообщениям ботов. Злоумышленник мог встроить исполняемый JavaScript в обычную на вид кнопку, причём боту даже не требовалось состоять в целевом чате — сообщение мог переслать любой другой участник в личную переписку или группу.
Внутри самого мессенджера вредоносный код не срабатывал. Опасность возникала только тогда, когда пользователь экспортировал затронутую историю в формате HTML и запускал полученный документ в браузере с активным JavaScript.
Post #22049
13.3K