Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复

四月份时有消息称,Telegram 桌面版存在一个高危安全漏洞,攻击者只需发送特制的媒体文件,就能在无需用户交互的情况下完成感染。这一漏洞依赖于 Telegram 默认开启的自动下载媒体文件功能。

图片[1]-Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复-零度博客

今天,知名安全软件开发商 ESET 的研究人员披露了 Telegram 另一个高危安全漏洞。该漏洞至少在 6 月 6 日就被黑客发现并利用,直到 7 月 11 日,Telegram 才在 v10.14.5 版本中修复了该漏洞。

关于 Telegram 的零日漏洞:
最初,ESET 的研究人员在一个俄语 XSS 黑客论坛上发现名为 Ancryno 的黑客在兜售这个漏洞。ESET 经过研究并制作 PoC 后确认该漏洞真实有效,且仅适用于 Telegram for Android 版。黑客可以创建特制的 APK 文件并将其发送给 Telegram 用户,这个文件会显示为嵌入式视频。如果 Telegram 开启了自动下载媒体文件功能,这个文件会被自动下载。

当用户尝试播放该视频时,Android 系统会弹出一个打开按钮,点击打开时会安装这个恶意的 APK 文件。前提是用户必须在设置中开启了安装未知来源的应用程序,否则系统会弹出提示告知用户正在尝试打开 APK 文件。

漏洞至少暴露五周才被修复:
尽管 ESET 的研究人员在 6 月 26 日就向 Telegram 披露了该漏洞,但修复时间仍然较长。Telegram 在 7 月 4 日回复 ESET 称正在调查,并于 7 月 11 日发布新版本完成修复。

从黑客发帖的 6 月 6 日开始到 7 月 11 日,超过一个月的时间内该漏洞都可以被利用。Telegram 未透露是否有黑客积极利用此漏洞展开攻击。该漏洞与 Telegram 桌面版出现的漏洞本质上类似,都是利用 Telegram API 的一些缺陷将特制文件伪装成媒体文件,从而实现自动下载。

在此建议 Telegram 用户关闭自动下载媒体文件功能,以避免类似漏洞的攻击。

© 版权声明
THE END
喜欢就支持一下吧
点赞2176 分享
不知道rar、zip压缩包密码怎么办? 破开它其实很容易!只需2步即可搞定 | 零度解说-零度博客
三星 Galaxy S22 欧洲价格泄露表明基本 Ultra 型号的 RAM 更少-零度博客

三星 Galaxy S22 欧洲价格泄露表明基本 Ultra 型号的 RAM 更少

据Android Police报道,可靠的泄密者 Roland Quandt 已经发布了即将推出的三星 Galaxy S22 系列的潜在欧洲定价信息。三星似乎延续了之前 S21 系列的价格,唯一的不一致是价格相同的 S22 Ultra ...
admin的头像-零度博客黄金会员admin
1.5W+2251
RTranslator 可离线使用的实时翻译、同声传译软件!免费开源-零度博客

RTranslator 可离线使用的实时翻译、同声传译软件!免费开源

RTranslator 是一款适用于 Android 的(几乎)开源、免费、离线实时翻译应用程序。 连接到拥有该应用程序的人,连接蓝牙耳机,将手机放在口袋中,您就可以像对方说您的语言一样进行对话。支持小...
admin的头像-零度博客黄金会员admin
2.1W+2176
电脑硬件性能测试工具-零度博客

电脑硬件性能测试工具

CrystalDiskMark:https://crystalmark.info/en/software/crystaldiskmark/ 国际象棋大师:http://www.jens-hartmann.at/Fritzmarks/ CPU-Z:https://www.cpuid.com/softwares/cpu-z.html Quick...
admin的头像-零度博客黄金会员admin
1.1W+652
盘点全网最搞笑的名场面!简直笑到腿抽筋,看你能坚持到几个 | 零度解说-零度博客
Windows 10 系统 如何优雅地使用更强大的功能?2021 | 零度解说-零度博客
OpenAI正式推出自己的搜索引擎 基于AI技术的ChatGPT Search-零度博客

OpenAI正式推出自己的搜索引擎 基于AI技术的ChatGPT Search

此前已经有传闻称 OpenAI 正在开发自己的搜索引擎,这种基于人工智能的搜索引擎要比传统搜索引擎例如谷歌提供更好的体验,后来 OpenAI 也证实了这种传言,因为推出 SearchGPT waitlist。现在 Ch...
admin的头像-零度博客黄金会员admin
84533505
Gemini :谷歌发布最强AI大模型!打爆GPT-4-零度博客

Gemini :谷歌发布最强AI大模型!打爆GPT-4

  1.Gemini 官网:【链接直达】 2.谷歌Bard:【链接直达】   谷歌Gemini背后技术的杀手锏,便是原生多模态(natively multimodal)。 因为以往创建多模态大模型的方法,通常是为不同...
2024年最佳!Windows 电脑高清动态壁纸,免费下载安装教程 | 零度解说-零度博客

2024年最佳!Windows 电脑高清动态壁纸,免费下载安装教程 | 零度解说

https://youtu.be/PTNclYFzNNQ   Lively Wallpaper 动态壁纸下载:https://www.freedidi.com/13732.html