Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复

四月份时有消息称,Telegram 桌面版存在一个高危安全漏洞,攻击者只需发送特制的媒体文件,就能在无需用户交互的情况下完成感染。这一漏洞依赖于 Telegram 默认开启的自动下载媒体文件功能。

图片[1]-Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复-零度博客

今天,知名安全软件开发商 ESET 的研究人员披露了 Telegram 另一个高危安全漏洞。该漏洞至少在 6 月 6 日就被黑客发现并利用,直到 7 月 11 日,Telegram 才在 v10.14.5 版本中修复了该漏洞。

关于 Telegram 的零日漏洞:
最初,ESET 的研究人员在一个俄语 XSS 黑客论坛上发现名为 Ancryno 的黑客在兜售这个漏洞。ESET 经过研究并制作 PoC 后确认该漏洞真实有效,且仅适用于 Telegram for Android 版。黑客可以创建特制的 APK 文件并将其发送给 Telegram 用户,这个文件会显示为嵌入式视频。如果 Telegram 开启了自动下载媒体文件功能,这个文件会被自动下载。

当用户尝试播放该视频时,Android 系统会弹出一个打开按钮,点击打开时会安装这个恶意的 APK 文件。前提是用户必须在设置中开启了安装未知来源的应用程序,否则系统会弹出提示告知用户正在尝试打开 APK 文件。

漏洞至少暴露五周才被修复:
尽管 ESET 的研究人员在 6 月 26 日就向 Telegram 披露了该漏洞,但修复时间仍然较长。Telegram 在 7 月 4 日回复 ESET 称正在调查,并于 7 月 11 日发布新版本完成修复。

从黑客发帖的 6 月 6 日开始到 7 月 11 日,超过一个月的时间内该漏洞都可以被利用。Telegram 未透露是否有黑客积极利用此漏洞展开攻击。该漏洞与 Telegram 桌面版出现的漏洞本质上类似,都是利用 Telegram API 的一些缺陷将特制文件伪装成媒体文件,从而实现自动下载。

在此建议 Telegram 用户关闭自动下载媒体文件功能,以避免类似漏洞的攻击。

THE END
喜欢就支持一下吧
点赞2176 分享
写实美女SD主模型下载!含生成提示词-零度博客

写实美女SD主模型下载!含生成提示词

  Stable Diffusion 最新版下载:【点击前往】 或【网盘高速下载】 主模型下载:【点击前往】 提示词: best quality, masterpiece, beautiful and aesthetic, 16K, (HDR:1.4), high contr...
admin的头像-零度博客admin
2.4W+2178
狗狗币一路暴涨12000%!附最新挖矿教程!2021 | 零度解说-零度博客
庞大的新数据集突破了神经科学的极限!-零度博客

庞大的新数据集突破了神经科学的极限!

如何处理来自高达 300,000 个小鼠神经元的记录? 几乎所有介绍性神经科学课程中都会播放一段视频。它看起来并不多——一条光条在黑色屏幕上移动和旋转,而背景音频像远处烟花表演的声音一样弹出...
admin的头像-零度博客admin
1.6W+2250
少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车-零度博客

少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车

谈到电动汽车,网络威胁日益受到关注。虽然我们过去曾看到黑客攻击特斯拉汽车的报道,但最近,一名少年声称可以访问跨越十多个不同地区的 25 多辆特斯拉汽车。 一位 19 岁的自称为 IT 专家的 Da...
admin的头像-零度博客admin
1.5W+2251
新电脑的重要设置,以及优化方案-零度博客

新电脑的重要设置,以及优化方案

1.屏幕质量检测 【点击进入】 2.电脑激活 【视频演示】 3.更新驱动 4.调整分区 5.极客卸载 【点击下载】 6.安装必备软件 【微软应用】 7.去除快捷方式箭头: Ultimate Windows Tweaker【点击下...
admin的头像-零度博客admin
1.7W+2250
GPT-4 All 免费开源!本地部署,无需GPU、可离线使用!搭建私人专属的 LLM 大语言模型聊天机器人!! | 零度解说-零度博客

GPT-4 All 免费开源!本地部署,无需GPU、可离线使用!搭建私人专属的 LLM 大语言模型聊天机器人!! | 零度解说

https://www.youtube.com/watch?v=Sa-Pn2YjYKY ==============   GPT-4 ALL 安装包+本地模型下载:https://www.freedidi.com/11195.html    
admin的头像-零度博客admin
1.4W+1528
谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!-零度博客

谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!

https://youtu.be/Ms1xkAFNO9g ------------------------------------- 1.谷歌 Gemma 大模型本地部署和下载:https://www.freedidi.com/11682.html 2.huggingFace上运行 Gemma 模型:https://ww...
admin的头像-零度博客admin
1.3W+1527
彻底关闭 Windows 10 、Windows 11 的自动更新功能!手动 / 一键关闭教程 | 零度解说-零度博客
目前最强的论坛程序!完全免费开源,速度极快,安全又可靠,这5款你最喜欢那个? | 零度解说 | 零度解说-零度博客