Уязвимость в Telegram Desktop позволяла красть данные из экспортированных чатов
Исследователи обнаружили критическую уязвимость в Telegram Desktop, позволявшую внедрять вредоносный JavaScript-код в HTML-архивы экспортированной переписки. Проблема относилась к хранимой XSS (CVSS 8.2) и присутствовала в клиенте мессенджера с марта 2024 года.
Опасность заключалась в механизме экранирования спецсимволов при формировании HTML-версии чата. Приложение пропускало названия встроенных кнопок Telegram-ботов. Злоумышленники могли создать бота с тегом скрипта в названии URL-кнопки. При экспорте истории и открытии файла в браузере JavaScript запускался автоматически.
Вредоносный скрипт получал полный доступ к содержимому экспортированной страницы, включая сообщения, имена участников и таймштампы, с последующей отправкой данных на сервер атакующих. Код также мог подменять текст или отображать фальшивую форму авторизации. Разработчики Telegram устранили уязвимость в релизе Telegram Desktop 7.0.1, добавив экранирование кнопок. Однако ранее созданные HTML-архивы с вредоносными сообщениями сохраняют работоспособность.
Опубликовано в канале 15 сентября, 18:04
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityMedia · Security Affairs