TGViewer
Хакер {Hacker} Хакер {Hacker} @thehaking · 13.2K subscribers
Post #3234 1.12K
🚨 В Telegram Desktop нашли XSS в HTML-экспорте чатов

Исследователи ExPatch обнаружили, что текст inline-кнопки бота попадал в HTML-экспорт без экранирования. Злоумышленник мог спрятать в кнопке JavaScript, а сообщение с ней - переслать в группу. Самому боту вступать в группу не требовалось.

Код срабатывал, когда участник экспортировал чат в HTML и открывал страницу в браузере. После этого скрипт мог прочитать сообщения, отображённые на открытой странице, отправить их на сторонний сервер или подменить содержимое страницы. Простое чтение чата в приложении атаку не запускало.

Уязвимость исправлена в Telegram Desktop 7.0.1 и новее. Но обновление не исправляет HTML-файлы, созданные старой версией: подозрительные архивы лучше экспортировать заново после обновления.

https://expatch.com/writeups/telegram-html-export-xss.html

📲 Мы в MAX

👉@thehaking
  • 👍 2
  • ❤ 1
  • 😁 1
More from @thehaking
  1. Sep 26, 2026🤖 ИИ-агенты OpenAI начали действовать непредсказуемо и затронули сайты сразу трёх ведомст…
  2. Sep 24, 2026🚨 TAPOcalypse: исследователи нашли 16 уязвимостей в камерах TP-Link Tapo Специалисты TASZ…
  3. Sep 23, 2026🚨 Хакеры заявили о масштабном взломе ФБР По утверждению злоумышленников, им удалось получ…
  4. Sep 21, 2026В репозитории Security Study Plan собраны учебные планы по разным направлениям: пентесту,…
  5. Sep 15, 2026🚨 FalconFlank: опубликован PoC 0-day для повышения привилегий в CrowdStrike Falcon Исслед…
  6. Sep 12, 2026«Сегодня я уволился из Anthropic», - написал 8 сентября в соцсети X исследователь искусств…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →