Una vulnerabilità in #Telegram Desktop avrebbe potuto trasformare una semplice esportazione di chat in una grave fuga di dati. I ricercatori di sicurezza Denis e Aleksander Rostilov di ExPatch hanno scoperto una falla di cross-site scripting persistente nella funzionalità di esportazione HTML dell'applicazione, che permetteva a codice JavaScript dannoso di nascondersi all'interno di un messaggio Telegram ed essere eseguito successivamente all'apertura del file esportato in un browser.
L'attacco è insolito perché l'aggressore non deve necessariamente appartenere al gruppo bersaglio. Un bot può creare un messaggio contenente una tastiera virtuale appositamente progettata, e tale messaggio può essere inoltrato ad altre chat. Una volta inserito nella cronologia della conversazione, il payload può rimanervi per mesi o addirittura anni, in attesa che qualcuno esporti la chat.
L'app Telegram in sé non esegue il codice. Questa è una distinzione importante. Il problema si presenta quando Telegram Desktop converte la conversazione memorizzata in un documento HTML che viene poi aperto in un browser, dove il contenuto iniettato viene interpretato come JavaScript.
securityaffairs.com/199076/sec…
@Informatica (Italy e non Italy)
Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps
A Telegram Desktop flaw lets bots inject JavaScript into exported chats, enabling data theft and page manipulation.Pierluigi Paganini (Security Affairs)
reshared this