Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复

四月份时有消息称,Telegram 桌面版存在一个高危安全漏洞,攻击者只需发送特制的媒体文件,就能在无需用户交互的情况下完成感染。这一漏洞依赖于 Telegram 默认开启的自动下载媒体文件功能。

图片[1]-Telegram 的高危漏洞!暴露至少五周被黑客利用才被修复-零度博客

今天,知名安全软件开发商 ESET 的研究人员披露了 Telegram 另一个高危安全漏洞。该漏洞至少在 6 月 6 日就被黑客发现并利用,直到 7 月 11 日,Telegram 才在 v10.14.5 版本中修复了该漏洞。

关于 Telegram 的零日漏洞:
最初,ESET 的研究人员在一个俄语 XSS 黑客论坛上发现名为 Ancryno 的黑客在兜售这个漏洞。ESET 经过研究并制作 PoC 后确认该漏洞真实有效,且仅适用于 Telegram for Android 版。黑客可以创建特制的 APK 文件并将其发送给 Telegram 用户,这个文件会显示为嵌入式视频。如果 Telegram 开启了自动下载媒体文件功能,这个文件会被自动下载。

当用户尝试播放该视频时,Android 系统会弹出一个打开按钮,点击打开时会安装这个恶意的 APK 文件。前提是用户必须在设置中开启了安装未知来源的应用程序,否则系统会弹出提示告知用户正在尝试打开 APK 文件。

漏洞至少暴露五周才被修复:
尽管 ESET 的研究人员在 6 月 26 日就向 Telegram 披露了该漏洞,但修复时间仍然较长。Telegram 在 7 月 4 日回复 ESET 称正在调查,并于 7 月 11 日发布新版本完成修复。

从黑客发帖的 6 月 6 日开始到 7 月 11 日,超过一个月的时间内该漏洞都可以被利用。Telegram 未透露是否有黑客积极利用此漏洞展开攻击。该漏洞与 Telegram 桌面版出现的漏洞本质上类似,都是利用 Telegram API 的一些缺陷将特制文件伪装成媒体文件,从而实现自动下载。

在此建议 Telegram 用户关闭自动下载媒体文件功能,以避免类似漏洞的攻击。

THE END
喜欢就支持一下吧
点赞2176 分享
5款神器推荐!效率党必备的免费工具,切勿错过!! | 零度解说-零度博客

5款神器推荐!效率党必备的免费工具,切勿错过!! | 零度解说

https://youtu.be/T6xzRlXlKEE 1、最好用的代办事项管理工具:https://www.lingdu80.com/16816.html2、Photoshop 的最佳免费替代品:https://www.lingdu80.com/16828.html3、最好用的记笔记软...
免费使用GPT-4 的3种方法! 一分钱不花,白嫖 ChatGPT 专业版、DALL·E 3、GPT-4 Turbo等大模型 | 零度解说-零度博客

免费使用GPT-4 的3种方法! 一分钱不花,白嫖 ChatGPT 专业版、DALL·E 3、GPT-4 Turbo等大模型 | 零度解说

https://youtu.be/lJZ8vUvD6D0 ------------------------------------- 🔔 1.Coze AI 注册地址:https://www.lingdu80.com/12085.html 2.Microsoft Copilot :https://www.lingdu80.com/12091.h...
admin的头像-零度博客admin
1.5W+1528
一口吞掉大白鯊的怪物,海底是否真的還存在史前巨獸 | 零度解密-零度博客

一口吞掉大白鯊的怪物,海底是否真的還存在史前巨獸 | 零度解密

澳洲的一個鯊魚研究團隊,在跟踪研究一條5米多長大白鯊的時候,突然被深海裡的一種神秘的未知巨獸,一口吞掉,頓時震驚了整個研究團隊,後來他們對這個超級掠食者,展開了長達半年多的追踪和調...
OpenAI 正式发布其搜索引擎 SearchGPT 原型!附最新开通链接-零度博客

OpenAI 正式发布其搜索引擎 SearchGPT 原型!附最新开通链接

5 月,网上开始流传 OpenAI 即将在 5 月 13 日的春季媒体发布会上推出自己的搜索引擎的传言。这些报道很快被OpenAI 首席执行官 Sam Altman驳斥。相反,春季发布会的重点是GPT-4o AI 模型的发布...
admin的头像-零度博客admin
2W+2176
如何批量删除指定邮件,批量设置未读为已读,适合Gmail、Hotmail、QQ邮件等 | 零度解说-零度博客
【免费VPN推荐】一键加速!解除上网限制,可长期免费使用 ! | 零度解说-零度博客
推荐 11 个宝藏级的开源软件!来自Github的精品项目,超级实用!-零度博客

推荐 11 个宝藏级的开源软件!来自Github的精品项目,超级实用!

https://youtu.be/lmUGqhauRwM 1、Windows 12 网页版: https://www.lingdu80.com/14410.html 2、StableStudio人手一个 Midjourney:https://www.lingdu80.com/13901.html 3、AI 图像编辑工具...
搬瓦工VPS服务器购买及使用教程+优惠码-零度博客

搬瓦工VPS服务器购买及使用教程+优惠码

  最新更新 : 搬瓦工目前最便宜的49美元CN2 GT套餐,在缺货一个多月后,现已恢复供货,使用优惠码后为46美元。相应价位的常规KVM套餐,也同时恢复供货。 有需要的朋友可以尽快购买,...
卡巴斯基 称美国在 iOS 零点击攻击中入侵了数千部 iPhone-零度博客

卡巴斯基 称美国在 iOS 零点击攻击中入侵了数千部 iPhone

俄罗斯网络安全公司卡巴斯基表示,其网络上的一些 iPhone 被黑客利用 iOS 漏洞入侵,该漏洞通过 iMessage 零点击漏洞安装恶意软件。 消息的传递利用了一个漏洞,该漏洞导致无需任何用户交互即可...
admin的头像-零度博客admin
1.3W+6539