Уязвимость в Telegram Desktop позволяет скрытому JavaScript извлекать сообщения из HTML-экспортов
Исследователи безопасности из компании ExPatch сообщили о серьезной уязвимости в приложении Telegram Desktop, которая позволяет злоумышленникам внедрять скрытый JavaScript в сообщения чатов. Этот инцидент был описан в отчете, опубликованном 12 сентября. Уязвимость заключается в том, что при экспорте чатов в HTML-файлы, сообщения, содержащие вредоносный скрипт, выглядят обычными и не вызывают подозрений у пользователей.
Согласно отчету, бот может отправить сообщение, в котором содержится ссылка на JavaScript. Этот скрипт активируется только в том случае, если пользователь откроет экспортированный файл в веб-браузере. Как только файл открыт, вредоносный код может копировать все сообщения из этого файла и передавать их злоумышленнику.
Эксперты подчеркивают, что данная уязвимость представляет собой серьезную угрозу для конфиденциальности пользователей. Даже если сообщения в Telegram защищены шифрованием, экспортированные данные могут быть скомпрометированы, если они будут открыты в браузере с активированным скриптом.
Разработчики Telegram уже уведомлены о проблеме, и пользователям рекомендуется быть особенно внимательными при открытии экспортированных HTML-файлов. Эксперты советуют избегать открытия таких файлов в браузерах, если они содержат сообщения из чатов, особенно если они были получены от незнакомых пользователей или подозрительных источников.
Ситуация подчеркивает важность бдительности пользователей в цифровом пространстве и необходимость регулярного обновления программного обеспечения для устранения подобных уязвимостей. Важно следить за обновлениями от разработчиков и применять все доступные меры для защиты личных данных.