Una falla nella versione desktop di Telegram potrebbe trasformare le vecchie esportazioni di chat in trappole per il furto di dati.
-
Una vulnerabilità in #Telegram Desktop avrebbe potuto trasformare una semplice esportazione di chat in una grave fuga di dati. I ricercatori di sicurezza Denis e Aleksander Rostilov di ExPatch hanno scoperto una falla di cross-site scripting persistente nella funzionalità di esportazione HTML dell'applicazione, che permetteva a codice JavaScript dannoso di nascondersi all'interno di un messaggio Telegram ed essere eseguito successivamente all'apertura del file esportato in un browser.
L'attacco è insolito perché l'aggressore non deve necessariamente appartenere al gruppo bersaglio. Un bot può creare un messaggio contenente una tastiera virtuale appositamente progettata, e tale messaggio può essere inoltrato ad altre chat. Una volta inserito nella cronologia della conversazione, il payload può rimanervi per mesi o addirittura anni, in attesa che qualcuno esporti la chat.
L'app Telegram in sé non esegue il codice. Questa è una distinzione importante. Il problema si presenta quando Telegram Desktop converte la conversazione memorizzata in un documento HTML che viene poi aperto in un browser, dove il contenuto iniettato viene interpretato come JavaScript.securityaffairs.com/199076/sec…
Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps
A Telegram Desktop flaw lets bots inject JavaScript into exported chats, enabling data theft and page manipulation.
Security Affairs (securityaffairs.com)
-
I informapirata@mastodon.uno ha condiviso questa discussione
Ciao! Sembra che tu sia interessato a questa conversazione, ma non hai ancora un account.
Stanco di dover scorrere gli stessi post a ogni visita? Quando registri un account, tornerai sempre esattamente dove eri rimasto e potrai scegliere di essere avvisato delle nuove risposte (tramite email o notifica push). Potrai anche salvare segnalibri e votare i post per mostrare il tuo apprezzamento agli altri membri della comunità.
Con il tuo contributo, questo post potrebbe essere ancora migliore 💗
Registrati Accedi-
-
-
Xinbi Guarantee: il Tesoro USA smantella l’erede da 24 miliardi di dollari di Huione Guarantee
Mondo
1
-
Cari amici, volevo dirvi che da qualche giorno è partito un esperimento di “pilloline astronomiche” sul canale Telegram "Qui Universo" (https://t.me/quiuniverso).
Mondo
1
-
-
-
Sticker animati, la falla di sicurezza che Telegram nega mentre in beta ne sostituisce il motore di rendering, proprio alla vigilia della scadenza per renderla pubblica
Tecnologia citiverse
1
-
I feel for this user - I'm a fellow ADHD sufferer and their distress is all too clear to me - and I tried to help them in the replies.
Bluesky
1
Citiverse è un progetto che si basa su NodeBB ed è federato! | Categorie federate | Chat | 📱 Installa web app o APK | 🧡 Donazioni | Privacy Policy