В «Telegram Desktop» обнаружили уязвимость, позволяющую похищать файлы с компьютера и перехватывать аккаунт
Механизм атаки описал исследователь безопасности «beaksec».
Проблема затрагивает выпуски ниже 7.2.9.
В этой версии разработчики устранили ошибку, поэтому пользователям старых сборок следует обновить приложение.
Атака использует специально подготовленную ссылку формата.
При переходе по ней мессенджер может выполнить скрытые инструкции и отправить содержимое диска в канал злоумышленников без запроса подтверждения.
Для описанного сценария требуется, чтобы на устройстве заранее оказался служебный файл с командами.
По данным автора исследования, он может попасть туда через автоматическую загрузку вложений в групповых чатах.
Доступ не ограничивается переписками и загрузками: под угрозой документы и другие данные, которые программа способна прочитать с правами пользователя.
Похищение ключей действующей сессии также позволяет захватить управление профилем.
Сегодня, 17:28
52
«Adidas» обвиняет австралийский бренд «White Fox» в попытке заработать на его репутации благодаря одежде с четырьмя полосками
Сегодня, 13:59
56
«Снижение уровня Каспийского моря продолжается уже много лет, площадь морской поверхности уменьшилась более чем на 20 тысяч квадратных километров», — Ильхам Алиев
Сегодня, 13:30
78
НАТО 13 октября начнёт в Италии ежегодные учения по ядерному сдерживанию «Steadfast Noon»
Сегодня, 12:57
74

