Опасную уязвимость нашли в экспорте чатов Telegram

В версиях приложения Telegram Desktop с 4.15.1 по 6.9.3 присутствовала уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.
Брешь возникла из-за некорректной обработки текста внутри кнопок, прикреплённых к сообщениям ботов. Злоумышленник мог встроить исполняемый JavaScript в обычную на вид кнопку, причём боту даже не требовалось состоять в целевом чате — сообщение мог переслать любой другой участник в личную переписку или группу.
Внутри самого мессенджера вредоносный код не срабатывал. Опасность возникала только тогда, когда пользователь экспортировал затронутую историю в формате HTML и запускал полученный документ в браузере с активным JavaScript.
После открытия файла скрипт получал возможность считывать отображаемые сообщения и передавать их на удалённый сервер злоумышленников. Также код мог собирать имена отправителей, временные метки и базовые сведения о переписке либо заменять содержимое страницы поддельной формой верификации Telegram. При этом атака не давала прямого доступа ко всей учётной записи пользователя и не меняла сообщения на серверах мессенджера.
Разработчики исправили уязвимость 14 июля, выпустив обновление Telegram Desktop 7.0.1. Однако апдейт защищает исключительно новые выгрузки и не обезвреживает файлы, которые уже сохранены на диске. Чтобы обезопасить данные, пользователям рекомендуется обновить клиент и заново сделать необходимые экспорты, а старые HTML-документы удалить. Если архив всё же требуется просмотреть, перед открытием файла следует предварительно отключить исполнение JavaScript в браузере.