Mitteametlik Telegrami klient Nekogram saatis arendaja botile telefoninumbreid.

Ametuse Telegrami klient Nekogramis leiti segadust tekitav kood, mis varjatult saadab kasutajate telefoninumbreid botile „@nekonotificationbot”, seostades neid kasutaja ID-ga. Muudatus, mis kogub telefoninumbreid, on olemas ainult valmiskujul APK-pakettides, mida jaotatakse lĂ€bi Google Play, GitHubi ja projekti Telegrami kanali. GitHubi allikakoodis ja F Droid katalooge kuuluvate APK-pakettide puhul puudub telefonide kogumiseks vajalik muudatus.

Tagaukse leidmine toimus failis Extra.java. Eeldatavasti toimus telefoninumbrite saatmine alates versioonist Nekogram 11.2.3, alguses ainult Hiina numbritega kasutajatele ja seejĂ€rel kĂ”igile. Programmis kasutati ka osint-bote „@tgdb_search_bot” ja „@usinfobot” kasutajate mÀÀramiseks nende ID jĂ€rgi, kuid telefoninumbreid neile ei saadetud. Mitteametlik Telegrami klient Nekogram saatis arendaja botile telefoninumbreid.

Uurijad on valmistanud ette java-hooki ja boti, mis vÔimaldavad igal kasutajal kontrollida, kas tema rakenduse eksemplar saadab telefoninumbreid. Mitteametlik Telegrami klient Nekogram saatis arendaja botile telefoninumbreid.

Probleemi avastanud uurijate arvates on programmi autorid vĂ”inud kasutada saadud teavet andmebaasi loomise jaoks, et hiljem mĂŒĂŒa seda OSINT-boti loojatele. Tahtlikku sellise tegevuse varjamist tĂ”endab muudatuse segadusse saatmine ja inline-pĂ€ringute kasutamine andmete edastamiseks. Probleemi avalikustamisel projekti veadokumentatsiooni sĂŒsteemis tunnustas Nekogrami autor, et ta edastas telefoninumbreid oma botile, selgitamata selle tegevuse pĂ”hjuseid, kuid mainides, et saadetud telefoninumbreid ei salvestatud ega edastatud kellelegi.

Lisaks tasub mainida, et ametlikus Telegrami rakenduses leiti nĂ”rkus. Zero Day Initiative (ZDI), mis pakub rahalisi preemiaid mitteparandatud haavatavuste kohta teate andmise eest, avaldas esialgsed andmed Telegrami haavatavuse kohta ZDI-CAN-30207, millele on antud kriitiline ohuhinnang (9.8 10-st) ning see on tĂ€histatud kaugpealetungi ohumĂ€rke, mis ei nĂ”ua kasutajalt mingit tegevust. Üksikasju kavatsetakse avalikustada 24. juulil, andes Telegrami arendajatele aega paranduse kasutajateni toimetamiseks.

IlmunĂ€gi on kohandatud, et info haavatavuse kohta ilmnes, et see avaldub TelĐ”gramis spetsiaalselt kujundatud animeeritud kleepsude avamisel ja vĂ”ib pĂ”hjustada rĂŒndaja koodi tĂ€itmist ilma kasutaja sekkumiseta. Tundub, et haavatavuse pĂ”hjustab viga rlottie teegi koodis, mis vastutab eelvaate toimimise eest.

Telegrami esindajad vĂ€itsid, et nad ei pea avastatud probleemi ohtlikuks haavatavuseks, kuna kĂ”ik ĂŒleslaaditud kleepsud kontrollitakse eelnevalt. serverites Telegramis ja sarnane kontroll ei lubaks kasutajatele pahatahtliku kleepsu kuvamist. PĂ€rast Telegrami teavitust langetati haavatavuse ohtlikkuse tase 9.8-lt 7.0-le.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster