4 октября 2024

eur = 104.87 0.42 (0.40 %)

btc = 61 366.00$ 739.26 (1.22 %)

eth = 2 379.43$ 31.48 (1.34 %)

ton = 5.34$ 0.13 (2.40 %)

usd = 95.03 0.52 (0.55 %)

eur = 104.87 0.42 (0.40 %)

btc = 61 366.00$ 739.26 (1.22 %)

Форум

В Сети распространился слух о новой уязвимости в Telegram

1 минута на чтение
В Сети распространился слух о новой уязвимости в Telegram

Читать первым в Telegram-канале «Код Дурова»

Издание gazeta.ru со ссылкой на руководителя департамента аналитической компании T.Hunter сообщило, что в Telegram обнаружена новая критическая уязвимость, позволяющая злоумышленникам перехватывать управление над аккаунтами пользователей и каналами. Однако каких-либо подтверждений руководитель T.Hunter не привёл.

По его данным, несколько аккаунтов взломали с помощью рассылки ссылок с вредоносным кодом, а в самом мессенджере есть уязвимость-инжектор пакетов.

В десктопной версии Telegram есть уязвимость, допускающая запуск стороннего кода, инъекция которого осуществляется при переходе по ссылке, – заявил он.

В качестве подтверждений он поделился ссылкой на прошлогоднее исследование, в котором описывалась проблема многих приложений вследствие приёма нестандартных URL.

Данная недоработка имела место в Desktop-версии мессенджера. Она была связана с обработкой приложением URL-протоколов «sftp://», «file://» и подобных. Такие ссылки действительно могут содержать что угодно, включая вредоносное ПО. Но фактически это проблема не конкретно Telegram, а вообще любого приложения, которое поддерживает такие ссылки.

Видеодемонстрация. Как можно видеть, при клике на вредоносную ссылку система предупреждает пользователя об опасности.

Опасность данной проблемы сильно преувеличена, потому что:

  • Она уже давным-давно исправлена на стороне сервера Telegram, сейчас ссылки вида «sftp://» не работают и остаются простым текстом.
  • По умолчанию ОС Windows даже не способна обработать протокол «sftp://». Для открытия такой ссылки у пользователя должен быть подходящий софт, вроде WinSCP.
  • Если пользователь кликнет по такой ссылке, система предупредит его, что он собирается получить пакеты с неизвестного сервера на котором может быть что угодно. Только после подтверждения пользователя злоумышленники могут скомпрометировать данные.

Редакция «Код Дурова» просит не поддаваться дезинформации в Сети. Недоработка, о которой сказано выше, уже давно была исправлена командой Telegram, повторное проявление подобного явления крайне маловероятно, а каких-либо подтверждений этого не приводится. Если вам нужно больше подробностей на эту тему, можете прочитать оригинальное исследование.

Данная страница содержит «вставки» с других сайтов, скрипты которых могут собирать ваши личные данные для аналитики и своих внутренних потребностей. Редакция рекомендует использовать браузеры с блокировкой трекеров для просмотра таких страниц.
Подробнее →
Сейчас читают

Картина дня

4 октября, 2024
4 октября, 20248 минут на чтение
Фото Артём Багдасаров
Артём Багдасаров
8 минут на чтение
[ Новости ]
[ Статьи ]
Личный опыт работы
Блоги 272