Mittetulunduslik Telegram-kliendi Nekogram saatis telefoninumbreid arendaja botile.

Mittetulunduslikus Telegram-kliendis Nekogram avastati obfuskeeritud kood, mis varjatult saadab kasutajate telefoninumbreid, kes on rakendusse sisse logitud, botile «@nekonotificationbot» koos kasutaja ID-ga. Muudatus telefoninumbrite kogumiseks esines ainult valmiste APK-pakettides, mida jagatakse Google Play’s, GitHub’is ja projekti Telegrami kanalil. GitHubi lähtekoodis ja F-Droid kataloogist allalaetud APK-paketis seda muudatust ei leitud.

Tagavara oli esitatud failis Extra.java. Eeldatakse, et saatmine algas versioonist Nekogram 11.2.3, esialgu ainult Hiina numbriga kasutajatele, seejärel aga kõigile. Programmis kasutati ka osint-bote «@tgdb_search_bot» ja «@usinfobot», et määrata kasutajaid nende ID-de järgi, kuid telefoninumbreid neile ei saadetud. Mittetulunduslik Telegram-kliendi Nekogram saatis telefoninumbreid arendaja botile.

Uuringute käigus on koostatud Java-hook ja bot, mis võimaldavad igal kasutajal veenduda oma rakenduse eksemplari telefoninumbrite saatmises. Mittetulunduslik Telegram-kliendi Nekogram saatis telefoninumbreid arendaja botile.

Teadlaste hinnangul, kes probleemi avastasid, võis programmide autorid kasutada kogutud teavet andmebaasi loomiseks, mida müüa OSINT-botide arendajatele. Tahtlikult sellise tegevuse peitmise tunnuseks on muudatuste obfuskatsioon ja inline-küsi kasutamine andmete edastamiseks. Pärast probleemi avalikustamist projekti veateadetega süsteemis tunnustas autor Nekogram, et ta edastas telefoninumbreid oma botile, selgitamata selle tegevuse põhjuseid, kuid mainides, et saadetud telefoninumbreid ei salvestatud ega edastatud kellelegi.

Lisaks tasub märkida haavatavuse avastamist ametlikus Telegrami rakenduses. Zero Day Initiative (ZDI), mis pakub rahalisi preemiaid parandamata haavatavuste kohta, avaldas esialgsed andmed haavatavusest ZDI-CAN-30207 Telegramis, millele anti kriitiline ohtlikkuse tase (9.8 skaalal 10) ja mis on klassifitseeritud kaugrežiimi rünnakuks, mis ei vaja kasutaja tegevust. Üksikasjad kavatsetakse avalikustada 24. juulil, andes Telegrami arendajatele aega paranduse kasutajateni toimetamiseks.

Teatavasti on ilmnenud haavatavus, mis avaldub Telegramis spetsiaalselt kujundatud animeeritud kleebiste avamisel ning mis võib viia pahatahtliku koodi käivitamiseni kasutaja sekkumiseta. Näib, et haavatavus on põhjustatud veast raamatukogus rlottie, mis tagab eelvaate toimimise.

Telegrami esindajad on kinnitanud, et nad ei pea tuvastatud probleemi ohtlikuks haavatavuseks, kuna kõik üleslaaditud kleebised kontrollitakse eelnevalt. serverites Telegramis ja sarnane kontroll ei lubaks kasutajatele pahatahtliku kleebise näitamist. Pärast Telegrami avaldust langetati haavatavuse ohtlikkuse tase 9.8-lt 7.0-le.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster