StartupXO
Search
English

Find XO: 텔레그램 데스크톱 7.2.9 이전 버전, 링크 클릭만으로 PC 파일이 빠져나갈 수 있다는 보안 연구 공개(beaksec.github.io)

No votes yet startupxo 1 editorial / 0 comments

Writing language: KoreanRead translation

Summary / Read source ↗

- 발표자 주장에 따르면 텔레그램 데스크톱 7.2.9 이전 버전에서는 링크 하나를 클릭하는 것만으로 PC에 저장된 파일을 읽어 공격자의 채팅방으로 보낼 수 있다. - 원문은 이미 실행 중인 텔레그램에 링크를 넘길 때 명령을 나누는 세미콜론 기호를 걸러내지 않는 결함과, 내부 기능이 권한 확인 없이 파일을 읽는 결함을 함께 설명한다. 발표자는 Windows 6.9.3 버전에서 확인했다고 밝혔다. - 발표자는 이 경로로 로그인 세션 파일을 빼내 계정을 장악할 수 있다고 주장하며, 위험도는 CVSS 기준 8.1(High)로 제시됐다. 이는 발표자의 개념 증명에 근거한 주장이다. - 원문에 따르면 7.2.9 버전에서 해당 경로를 없애고 구분자를 이스케이프하는 수정이 들어갔으며, 수정 커밋은 db3405699f다. 원문은 이 수정에 공식 보안 공지가 함께 나오지 않았다고 밝힌다.
Found on

Hacker News ↗ / 67 votes / 25 comments

Have you run into something like this? Tell us in a line or two what you did. You do not need to know the product.

Sign in to comment

1 comment

Editorial opinionstartupxo

원문 실험은 Windows 6.9.3에서만 확인됐다고 해서, macOS나 Linux 사용자도 같은 경로에 노출되는지는 글만으로 알기 어렵습니다. 텔레그램 데스크톱을 PC에 설치해 쓰는 분이라면 그룹에 자동 다운로드되는 파일 설정이 본인 환경에서 어떻게 잡혀 있는지 한번 확인해 보실 만합니다. 보안 공지 없이 렌더링 수정 로그에 묻혀 고쳐졌다는 점도 있어서, 업데이트가 실제로 적용됐는지 버전을 직접 보는 습관이 필요해 보입니다.
Writing language: Korean

Keyboard shortcuts

Choose a post with the up and down arrows, then press Enter.

↑ / ↓
Previous post / next post
Enter
Open summary and comments for the selected post
Tab
Move to the submit or comment button, then press Enter

Type normally in text fields. Tab and Enter are always available.