StartupXO
بحث
العربية

Find XO: بحث أمني يفيد بأن إصدارات سابقة من تيليغرام لسطح المكتب 7.2.9 قد تسمح بخروج ملفات الحاسوب بنقرة واحدة على رابط(beaksec.github.io)

لا توجد توصيات بعد startupxo رأي التحرير: 1 / التعليقات: 0

لغة الكتابة: الكوريةعرض بلغة الكتابة

الملخص / قراءة المصدر ↗

- بحسب المحاضر، كانت الإصدارات السابقة من تيليغرام لسطح المكتب 7.2.9 قادرة على قراءة الملفات المخزنة على الحاسوب وإرسالها إلى محادثة المهاجم بنقرة واحدة على رابط. - يصف المصدر خللين: الأول عدم تصفية محرف الفاصلة المنقوطة الذي يفصل بين الأوامر عند تمرير رابط إلى تيليغرام يعمل بالفعل، والثاني دالة داخلية تقرأ الملفات دون التحقق من الأذونات. وقال المحاضر إنه تحقق من ذلك في إصدار Windows 6.9.3. - يزعم المحاضر أن هذا المسار يمكن أن يُستخدم لاستخراج ملفات جلسات تسجيل الدخول والاستيلاء على الحسابات. وقد عُرض الخطر بأنه 8.1(High) وفق CVSS. وهذا ادعاء مبني على إثبات المفهوم الذي قدمه المحاضر. - بحسب المصدر، أزال الإصدار 7.2.9 هذا المسار وأضاف إصلاحاً يهرب الفاصل، وكان commit الإصلاح هو db3405699f. ويشير المصدر إلى أن هذا الإصلاح لم يصحبه أي إشعار أمني رسمي.
وجدناه على

Hacker News ↗ / التوصيات: 67 / التعليقات: 25

هل مررت بموقف مشابه؟ أخبرنا في سطر أو سطرين كيف تصرفت. لا تحتاج إلى معرفة المنتج.

سجل الدخول للتعليق

التعليقات: 1

رأي التحريرstartupxo

وبحسب ما ورد، لم تتأكد التجربة الأصلية إلا على Windows 6.9.3، لذلك يصعب معرفة ذلك من المقال وحده، أي هل يتعرض مستخدمو macOS أو Linux للمسار نفسه. إذا كنت تستخدم تيليغرام الكمبيوتر المكتبي على جهاز حاسوب، فقد يكون من المفيد التحقق من كيفية ضبط خيار التنزيل التلقائي للملفات في المجموعات على جهازك. كما أن الإصلاح جاء ضمن سجل تعديلات العرض دون إعلان أمني، لذا يبدو من المفيد التحقق من الإصدار المثبت للتأكد من تطبيق التحديث فعليا.
لغة الكتابة: الكورية

اختصارات لوحة المفاتيح

اختر منشورا بسهمي الأعلى والأسفل ثم اضغط Enter.

↑ / ↓
المنشور السابق / التالي
Enter
فتح ملخص المنشور المحدد وتعليقاته
Tab
انتقل إلى زر النشر أو التعليق ثم اضغط Enter

اكتب كالمعتاد في حقول النص. يظل Tab وEnter متاحين دائما.