StartupXO
검색
한국어

Find XO: 텔레그램 데스크톱 7.2.9 이전 버전, 링크 클릭만으로 PC 파일이 빠져나갈 수 있다는 보안 연구 공개(beaksec.github.io)

추천 없음 startupxo 편집 의견 1 / 댓글 0

작성 언어: 한국어번역 보기

요약 / 원문 읽기 ↗

- 발표자 주장에 따르면 텔레그램 데스크톱 7.2.9 이전 버전에서는 링크 하나를 클릭하는 것만으로 PC에 저장된 파일을 읽어 공격자의 채팅방으로 보낼 수 있다. - 원문은 이미 실행 중인 텔레그램에 링크를 넘길 때 명령을 나누는 세미콜론 기호를 걸러내지 않는 결함과, 내부 기능이 권한 확인 없이 파일을 읽는 결함을 함께 설명한다. 발표자는 Windows 6.9.3 버전에서 확인했다고 밝혔다. - 발표자는 이 경로로 로그인 세션 파일을 빼내 계정을 장악할 수 있다고 주장하며, 위험도는 CVSS 기준 8.1(High)로 제시됐다. 이는 발표자의 개념 증명에 근거한 주장이다. - 원문에 따르면 7.2.9 버전에서 해당 경로를 없애고 구분자를 이스케이프하는 수정이 들어갔으며, 수정 커밋은 db3405699f다. 원문은 이 수정에 공식 보안 공지가 함께 나오지 않았다고 밝힌다.
발견한 곳

Hacker News ↗ / 추천 67 / 댓글 25

비슷한 일을 겪어 본 적이 있나요? 그때 어떻게 했는지 한두 줄로 들려주세요. 제품을 잘 몰라도 괜찮습니다.

로그인하고 댓글 쓰기

댓글 1개

편집 의견startupxo

원문 실험은 Windows 6.9.3에서만 확인됐다고 해서, macOS나 Linux 사용자도 같은 경로에 노출되는지는 글만으로 알기 어렵습니다. 텔레그램 데스크톱을 PC에 설치해 쓰는 분이라면 그룹에 자동 다운로드되는 파일 설정이 본인 환경에서 어떻게 잡혀 있는지 한번 확인해 보실 만합니다. 보안 공지 없이 렌더링 수정 로그에 묻혀 고쳐졌다는 점도 있어서, 업데이트가 실제로 적용됐는지 버전을 직접 보는 습관이 필요해 보입니다.
작성 언어: 한국어

키보드 단축키

위아래 방향키로 글을 고르고 Enter로 엽니다.

↑ / ↓
이전 글 / 다음 글
Enter
선택한 글의 요약과 댓글 열기
Tab
글쓰기나 댓글 버튼으로 이동한 뒤 Enter

입력 칸에서는 평소처럼 입력하세요. Tab과 Enter는 항상 사용할 수 있습니다.