🚨 В Telegram Desktop нашли XSS в HTML-экспорте чатов
Исследователи ExPatch обнаружили, что текст inline-кнопки бота попадал в HTML-экспорт без экранирования. Злоумышленник мог спрятать в кнопке JavaScript, а сообщение с ней - переслать в группу. Самому боту вступать в группу не требовалось.
Код срабатывал, когда участник экспортировал чат в HTML и открывал страницу в браузере. После этого скрипт мог прочитать сообщения, отображённые на открытой странице, отправить их на сторонний сервер или подменить содержимое страницы. Простое чтение чата в приложении атаку не запускало.
Уязвимость исправлена в Telegram Desktop 7.0.1 и новее. Но обновление не исправляет HTML-файлы, созданные старой версией: подозрительные архивы лучше экспортировать заново после обновления.
https://expatch.com/writeups/telegram-html-export-xss.html
📲 Мы в MAX
👉@thehaking
Post #3234
1.12K

- 👍 2
- ❤ 1
- 😁 1