Detalii și metoda de exploatare a vulnerabilității (CVE-2026-107181) în Telegram Desktop, clientul oficial Telegram pentru sistemele desktop, au fost dezvăluite. Problema este cauzată de lipsa procesării corecte a caracterelor separator neescapate în comenzile IPC, ceea ce permitea, prin clic pe un link trimis, transferul oricăror fișiere de pe sistemul victimei către atacator, inclusiv fișierele cu cheile de sesiune care pot fi utilizate pentru a captura contul Telegram. Vulnerabilitatea a fost remediată în versiunea Telegram Desktop 7.2.9.
Când se face clic pe linkurile „tg://”, sistemul de operare lansează aplicația Telegram Desktop asociată cu acest tip de linkuri. Dacă în sistem se află deja o altă instanță a acestei aplicații, procesul lansat îi transmite linkul prin socket prin intermediul unui interfață IPC. Problema este că, dacă se specifică caracterul „;” printre parametrii linkului (de exemplu, „tg://x?a=1;OPEN…”), conținutul este împărțit, iar părțile ce urmează simbolul „;” sunt tratate ca comenzi separate.
Atacul este realizat prin utilizarea comenzii OPEN împreună cu schema URI „interpret:”, destinat pentru a lansa scripturi prin IPC, care erau folosite pentru a trimite automat noile versiuni în canale. Scriptul constă într-un fișier local predefinit, în care este specificat fișierul trimis în canal și identificatorul canalului. Calea fișierului către scripturi este procesată în raport cu subdirectorul de sistem, dar din cauza lipsei curățării „../” în căile fișierelor, atacatorul are posibilitatea de a accesa fișierele salvate în afara directorului de bază. De exemplu, se poate încărca un fișier în grupul său telegram, după care se poate face referire la acest fișier ca la un script, pregătind un link de tipul:
tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt
Etapele desfășurării atacului:
- Atacatorul adaugă victima în grupul său (cu setările implicite, adăugarea nu necesită confirmarea din partea persoanei adăugate) și trimite în acest grup un fișier text, în care este specificat canalul și calea către script. Telegram va salva acest fișier într-un subdirector sistemic prestabilit când victima intră în grup.
canal: 2005234537
fișier: tdata/D877F783D5D3EF8Cs - Atacatorul trimite victimei un link care pare inofensiv către propriul său host (de exemplu, „https://coolsite.org”), care, la deschiderea prin redirecționare către server atacatorul este înlocuit cu un URI de tip 'tg://x?a=1;OPEN:interpret:…;OPEN:interpret:….'
- Când se face clic pe link, browserul apelează handlerul URI „tg://”, inițiind lanțul de comenzi menționat anterior, care duce la trimiterea fișierelor către canalul atacatorului, fără a afișa vreo notificare și fără a solicita confirmarea trimiterii.
- După ce a obținut fișiere din subdirectorul tdata cu cheile de criptare și autorizare, în absența unei parole locale stabilite de utilizator, atacatorul poate clona sesiunea de conectare a victimei pe dispozitivul său.
Sursa: opennet.ro
