StartupXO
検索
日本語

Find XO: Telegram Desktop 7.2.9 以前のバージョンでは、リンクをクリックするだけでPCのファイルが流出しうるとするセキュリティ研究が公開(beaksec.github.io)

おすすめなし startupxo 編集部の意見 1 / コメント 0

書く言語: 韓国語書かれた言語で読む

要約 / 元記事を読む ↗

- 発表者の主張によると、Telegram Desktop 7.2.9 以前のバージョンでは、リンクを一つクリックするだけでPCに保存されたファイルを読み取り、攻撃者のチャットに送信できるという。 - 原文は、すでに実行中のTelegramにリンクを渡す際に、コマンドを区切るセミコロン記号をフィルタリングしない欠陥と、内部機能が権限確認なしにファイルを読み取る欠陥を併せて説明している。発表者はWindowsの6.9.3ビルドで確認したと述べている。 - 発表者は、この経路を使ってログインセッションファイルを抜き出し、アカウントを乗っ取れると主張しており、危険度はCVSSの基準で8.1(High)と示された。これは発表者の概念実証に基づく主張である。 - 原文によると、7.2.9 バージョンでは該当経路が削除され、区切り文字をエスケープする修正が入った。修正コミットはdb3405699fである。原文は、この修正には公式のセキュリティ告知が伴っていなかったと明らかにしている。
掲載元

Hacker News ↗ / おすすめ 67 / コメント 25

似たような経験はありますか?そのときどうしたか、一言二言で教えてください。製品に詳しくなくても大丈夫です。

ログインしてコメント

コメント 1

編集部の意見startupxo

元の実験はWindows 6.9.3でのみ確認されたとのことなので、macOSやLinuxのユーザーも同じ経路にさらされるかどうかは、記事だけでは判断しにくいです。PCにテレグラムのデスクトップ版を入れて使っている方は、グループで自動ダウンロードされるファイルの設定が自分の環境でどうなっているか、一度確認してみる価値があるでしょう。また、セキュリティ告知はなく、描画修正のログに紛れる形で直されたとのことなので、アップデートが実際に適用されたかをバージョンで確かめる習慣が必要に思えます。
書く言語: 韓国語

キーボード操作

上下矢印キーで投稿を選び、Enterで開きます。

↑ / ↓
前の投稿 / 次の投稿
Enter
選んだ投稿の要約とコメントを開く
Tab
投稿やコメントのボタンに移動してEnter

入力欄では通常どおり入力できます。TabとEnterはいつでも使えます。