Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复

四月份时有消息称,Telegram 桌面版存在一个高危安全漏洞,攻击者只需发送特制的媒体文件,就能在无需用户交互的情况下完成感染。这一漏洞依赖于 Telegram 默认开启的自动下载媒体文件功能。

图片[1]-Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复-零度博客

今天,知名安全软件开发商 ESET 的研究人员披露了 Telegram 另一个高危安全漏洞。该漏洞至少在 6 月 6 日就被黑客发现并利用,直到 7 月 11 日,Telegram 才在 v10.14.5 版本中修复了该漏洞。

关于 Telegram 的零日漏洞:
最初,ESET 的研究人员在一个俄语 XSS 黑客论坛上发现名为 Ancryno 的黑客在兜售这个漏洞。ESET 经过研究并制作 PoC 后确认该漏洞真实有效,且仅适用于 Telegram for Android 版。黑客可以创建特制的 APK 文件并将其发送给 Telegram 用户,这个文件会显示为嵌入式视频。如果 Telegram 开启了自动下载媒体文件功能,这个文件会被自动下载。

当用户尝试播放该视频时,Android 系统会弹出一个打开按钮,点击打开时会安装这个恶意的 APK 文件。前提是用户必须在设置中开启了安装未知来源的应用程序,否则系统会弹出提示告知用户正在尝试打开 APK 文件。

漏洞至少暴露五周才被修复:
尽管 ESET 的研究人员在 6 月 26 日就向 Telegram 披露了该漏洞,但修复时间仍然较长。Telegram 在 7 月 4 日回复 ESET 称正在调查,并于 7 月 11 日发布新版本完成修复。

从黑客发帖的 6 月 6 日开始到 7 月 11 日,超过一个月的时间内该漏洞都可以被利用。Telegram 未透露是否有黑客积极利用此漏洞展开攻击。该漏洞与 Telegram 桌面版出现的漏洞本质上类似,都是利用 Telegram API 的一些缺陷将特制文件伪装成媒体文件,从而实现自动下载。

在此建议 Telegram 用户关闭自动下载媒体文件功能,以避免类似漏洞的攻击。

THE END
喜欢就支持一下吧
点赞2176 分享
一键搭建微软 AI 智能聊天机器人!内置 ChatGPT 提示词、完全免费、无需翻墙、免登录都可畅聊!!| 零度解说-零度博客
最新黑苹果安装教程所需工具下载-零度博客

最新黑苹果安装教程所需工具下载

  1.Python:https://www.python.org 2.Rufus:https://rufus.ie 3.OpenCore:https://dortania.github.io/OpenCore-Install-Guide/ 4.opencore核心包下载:https://github.com/acidanther...
重磅炸弹!Stable Diffusion 3 终于开源了!实测屌打 Midjourney,一句话生成任何你想要的图片,附本地安装教程! | 零度解说-零度博客

重磅炸弹!Stable Diffusion 3 终于开源了!实测屌打 Midjourney,一句话生成任何你想要的图片,附本地安装教程! | 零度解说

https://youtu.be/zOI8ePbTUSs   Stable Diffusion 3开源模型+ComfyUI 下载:https://www.freedidi.com/12706.html https://www.freedidi.com/12706.html  
震撼!免费 AI 一键生成爆款神曲,Suno 必将颠覆整个行业!| 零度解说-零度博客

震撼!免费 AI 一键生成爆款神曲,Suno 必将颠覆整个行业!| 零度解说

https://youtu.be/FZwCaFkZiUg ============== Suon AI 创作平台和使用:https://www.freedidi.com/11945.html
admin的头像-零度博客admin
1.4W+1527
HP Dev One Linux 笔记本电脑-零度博客

HP Dev One Linux 笔记本电脑

惠普最新的 LINUX笔记本电脑看到这家计算机制造商与以前的竞争对手(或至少是 Linux 笔记本电脑制造商)System76 合作。鉴于 System76 制造自己的竞争笔记本电脑,这似乎是一个奇怪的组合,但合...
admin的头像-零度博客admin
1.7W+2250
微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!-零度博客

微软会偷偷扫描你加密的 zip 文件内部,是否存在恶意软件!

如果您觉得你的密码会阻止在云中被进行扫描,请三思。 周一,几位用户在 Mastodon 上报告称,微软云服务正在通过查看用户的 zip 文件内部来扫描恶意软件,即使这些文件受到密码保护。 长期以来...
admin的头像-零度博客admin
1.3W+6540
Fan Control 是一款高度集中的 Windows 风扇控制软件!完全免费开源-零度博客

Fan Control 是一款高度集中的 Windows 风扇控制软件!完全免费开源

Fan Control 是一款高度集中的 Windows 风扇控制软件无需安装。资源占用少,可以分别对电脑上的不同风扇速度,进行自由控制!而且这款软件是完全免费开源的,下载后就可以直接运行使用。展开风...
admin的头像-零度博客admin
1.5W+2756
手机是否存在后门软件的检测工具-零度博客

手机是否存在后门软件的检测工具

MVT检测工具:https://docs.mvt.re/en/latest/ Github开源项目: https://github.com/mvt-project/mvt
admin的头像-零度博客admin
1.1W+653
Sora 刚刚发布首支MV!Suno火爆全网后,OpenAI 也要惊艳我们 | 零度解说-零度博客

Sora 刚刚发布首支MV!Suno火爆全网后,OpenAI 也要惊艳我们 | 零度解说

https://youtu.be/OkNgSveJ6D0   OpenAI Sora 申请地址:https://www.freedidi.com/12009.html Suno 官网:https://www.freedidi.com/11945.html