Telegram попросил нас молчать об XSS. Мы всё равно публикуем

Исследователи безопасности обнаружили критическую уязвимость типа XSS в функции экспорта чатов Telegram в формате HTML. Ошибка позволяла злоумышленникам скомпрометировать конфиденциальность переписки через специально сформированное пустое сообщение. Несмотря на то, что Telegram был уведомлен о проблеме, компания отказалась согласовать публичное раскрытие информации и не предприняла мер для исправления уже созданных файлов экспорта. Авторы статьи подробно разбирают технические причины уязвимости, демонстрируют переписку с представителями вендора и объясняют, почему обновление приложения не защищает пользователей, которые ранее выгрузили свои данные. Эксперты подчеркивают, что старые HTML-экспорты остаются опасными, так как содержат вредоносный код, который может быть активирован при просмотре в браузере. Данный случай поднимает важные вопросы о прозрачности вендоров в вопросах безопасности и ответственности за уязвимости в локальных файлах пользователей.
This is a summary. Read the full article at the original source:
HabrПохожие
Исследователи представили InjectEave: метод перехвата аудио через стены
Исследователи из HKUST (Гуанчжоу) и HK PolyU представили «InjectEave» — метод перехвата аудиосигналов с наушников, стационарных телефонов и устройств…
В статье рассматривается инновационный подход к аутентификации цифрового контента, предлагающий использование «шпионских меток» (spymarks) в качестве…
Вредоносное ПО RatHat для Android использует генеративный ИИ для кражи учетных данных
Исследователи кибербезопасности из Zimperium обнаружили новый сложный вредоносный код для Android под названием RatHat. В отличие от традиционных виру…


