StartupXO
検索
日本語

Find XO: 텔레그램 데스크톱 7.2.9 이전 버전, 링크 클릭만으로 PC 파일이 빠져나갈 수 있다는 보안 연구 공개(beaksec.github.io)

おすすめなし startupxo 編集部の意見 1 / コメント 0

書く言語: 韓国語翻訳を読む

要約 / 元記事を読む ↗

- 발표자 주장에 따르면 텔레그램 데스크톱 7.2.9 이전 버전에서는 링크 하나를 클릭하는 것만으로 PC에 저장된 파일을 읽어 공격자의 채팅방으로 보낼 수 있다. - 원문은 이미 실행 중인 텔레그램에 링크를 넘길 때 명령을 나누는 세미콜론 기호를 걸러내지 않는 결함과, 내부 기능이 권한 확인 없이 파일을 읽는 결함을 함께 설명한다. 발표자는 Windows 6.9.3 버전에서 확인했다고 밝혔다. - 발표자는 이 경로로 로그인 세션 파일을 빼내 계정을 장악할 수 있다고 주장하며, 위험도는 CVSS 기준 8.1(High)로 제시됐다. 이는 발표자의 개념 증명에 근거한 주장이다. - 원문에 따르면 7.2.9 버전에서 해당 경로를 없애고 구분자를 이스케이프하는 수정이 들어갔으며, 수정 커밋은 db3405699f다. 원문은 이 수정에 공식 보안 공지가 함께 나오지 않았다고 밝힌다.
掲載元

Hacker News ↗ / おすすめ 67 / コメント 25

似たような経験はありますか?そのときどうしたか、一言二言で教えてください。製品に詳しくなくても大丈夫です。

ログインしてコメント

コメント 1

編集部の意見startupxo

원문 실험은 Windows 6.9.3에서만 확인됐다고 해서, macOS나 Linux 사용자도 같은 경로에 노출되는지는 글만으로 알기 어렵습니다. 텔레그램 데스크톱을 PC에 설치해 쓰는 분이라면 그룹에 자동 다운로드되는 파일 설정이 본인 환경에서 어떻게 잡혀 있는지 한번 확인해 보실 만합니다. 보안 공지 없이 렌더링 수정 로그에 묻혀 고쳐졌다는 점도 있어서, 업데이트가 실제로 적용됐는지 버전을 직접 보는 습관이 필요해 보입니다.
書く言語: 韓国語

キーボード操作

上下矢印キーで投稿を選び、Enterで開きます。

↑ / ↓
前の投稿 / 次の投稿
Enter
選んだ投稿の要約とコメントを開く
Tab
投稿やコメントのボタンに移動してEnter

入力欄では通常どおり入力できます。TabとEnterはいつでも使えます。