Telegram устранил 0day, используемый для удаленного запуска кода

RutoR

Support81

Original poster
Administrator
Сообщения
1 279
Реакции
215
Посетить сайт
Разработчики объяснили в чем дело – все оказалось намного проще.
image






Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

устранил

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

нулевого дня в своём приложении для Windows, которая позволяла обходить предупреждения безопасности и автоматически запускать скрипты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Об этом сообщили разработчики после распространения слухов и видео, демонстрирующих уязвимость на различных платформах и форумах.

Согласно

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

сообщению, ошибка в исходном коде позволяла отправлять файлы «.pyzw», которые при нажатии на них запускались автоматически. В Telegram отметили, что хотя изначально сообщалось о наличии уязвимости, позволяющей выполнять код без нажатия на файл, действительность оказалась иной. Для эксплуатации недостатка необходимо было наличие установленного интерпретатора Python и нажатие на замаскированный файл. Отмечается, что ошибка могла затронуть лишь незначительную долю пользователей — менее 0.01%.

Компания применила исправление на стороне сервера, благодаря которому файлы «.pyzw» теперь получают расширение «.untrusted», что заставляет Windows запрашивать, в какой программе открыть файл, вместо его автоматического запуска.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Серверное исправление Telegram

Используя уязвимость, исследователи безопасности

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

файл под MP4-видео с использованием Telegram-бота, что вводило пользователей в заблуждение и заставляло их запускать скрипт. Такие действия позволяли злоумышленникам удалённо выполнять код на устройствах Windows.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Демонстрация ошибки с открытием командной строки

После сообщения о недостатке 10 апреля, разработчики Telegram быстро внесли изменения в исходный код, исправив написание расширения

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

«data_document_resolver.cpp». Однако это исправление пока не действует, поскольку предупреждения не появляются, когда вы щелкаете файл для его запуска.

Расширение «.pyzw» предназначено для ZIP-приложений Python, которые представляют собой автономные программы Python, содержащиеся в ZIP-архивах. Разработчики Telegram осознавали, что такие типы исполняемых файлов следует считать рискованными, и добавили их в список расширений исполняемых файлов. Однако, при добавлении расширения, разработчики допустили опечатку, введя расширение как «pywz» вместо правильного написания «pyzw».


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Исправление написания расширения Python «.pyzw»

Поэтому, когда файл был отправлен через Telegram, и пользователь нажал на него, автоматически запускался скрипт Python, если он был установлен в Windows.

Представители Telegram также заявили, что в будущих версиях приложения планируется возвращение предупреждений о безопасности, что усилит защиту пользователей от подобных атак.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 25 000 за воздух: как «таможенники» из Telegram разводят на доверии Новости в сети 0
Support81 Установил Telegram? Поздравляем, теперь у тебя есть куратор из Китая Новости в сети 0
Support81 Двойники Telegram захватили сеть: миллион пользователей на крючке Новости в сети 0
NEIZVESTNOSERVICE Проверено Продвижение в Telegram, Инвайт, Рассылка по Чатам, Реклама в Чатах Услуги дизайнеров/веб-разработчиков 0
Support81 Фейковая «Безопасность»: Telegram-аккаунты снова крадут через сообщения Новости в сети 0
Support81 GhostGPT: как Telegram-бот из новичков делает профи криминального ИИ Новости в сети 1
Support81 Лучшие OSINT боты в Telegram 2025 OSINT 0
Support81 Telegram передал правоохранительным органам США данные о тысячах пользователей Новости в сети 2
Support81 Тайна 28 000 каналов: Telegram становится трибуной для экстремистов Новости в сети 0
Support81 $50 млн за вечер: Telegram стал ключом к Radiant Capital Новости в сети 0
Support81 DDoS на заказ: как Matrix монетизирует крупнейшую ботнет-сеть через Telegram Новости в сети 0
Support81 Подделка на $235 млн: один Telegram-аккаунт обрушил криптобиржу WazirX Новости в сети 0
ShowSend Ожидает оплаты Рассылки в ЛС WhatsApp / Telegram / Viber / ВКонтакте Ищу работу. Предлагаю свои услуги. 0
Support81 Открытые каналы, закрытые дела: как преступники сами себя разоблачают в Telegram Новости в сети 0
Support81 Star Health против Telegram: Хакеры, боты и миллионы украденных историй болезней Новости в сети 0
Support81 Важно!!! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 Telegram vs приватность: как киберпреступники случайно выдают свои личности Новости в сети 0
Support81 Teletoken: Telegram-боты больше не анонимны Новости в сети 0
Atq-Store Продам Atq-store.com - Аккаунты Telegram (Session + Json, Tdata). Аккаунты/Админки/Документы 1
Support81 Мир теней: Telegram и опенсорс - лидеры скрытых атак Новости в сети 0
Support81 Мифы о нейтралитете платформ: Как Telegram оказался под прицелом за пособничество преступлениям Новости в сети 0
Support81 Двойная игра Дурова: как создатель Telegram тайно сотрудничал со спецслужбами Новости в сети 0
Support81 Криптоимперия Huione: $49 млрд между властью Камбоджи и даркнетом Telegram Новости в сети 0
Support81 «Люди рядом» исчезли из Telegram после ареста Дурова Новости в сети 0
Support81 Signal vs Telegram: Ваши секреты в опасности. Выбор может стоить дорого Новости в сети 1
Support81 Анализ Telegram: Защищенный мессенджер или опасное заблуждение? Новости в сети 0
Support81 Силовикам РФ поручили очистить Telegram-чаты Новости в сети 0
Support81 Telegram на грани: арест Дурова ставит под угрозу будущее мессенджера Новости в сети 0
Support81 Новый вирус захватывает Telegram и крадёт криптовалюту Новости в сети 0
E На проверке Заказать услуги профессионального хакера от [email protected] - решение проблем по взлому (Whatsapp,Viber,Telegram,ВКонтакте,Instagram,Facebook) Ищу работу. Предлагаю свои услуги. 1
Support81 Telegram + Web3: Дуров бросает вызов традиционному вебу Новости в сети 0
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 IT-вакансия в Telegram? Проверьте дважды, а то останетесь без денег Новости в сети 0
Chekon ✅USMobileSMSBot - Telegram Bot (24/7) SMS ВЕРИФИКАЦИИ НА РЕАЛЬНЫЕ НОМЕРА USA ОДНОРАЗОВАЯ И ДОЛГОСРОЧНАЯ АРЕНДА Non-VoIP. Ищу работу. Предлагаю свои услуги. 0
Support81 Hamster Kombat: хомяки в Telegram могут угрожать вашему кошельку и детской психике Новости в сети 0
Support81 Режим бога за $1,5 млн: поддельные копии Pegasus заполонили Telegram Новости в сети 0
Support81 Война мессенджеров: Signal и Telegram устроили в соцсетях битву за безопасность Новости в сети 0
CoderUnicorn Ожидает оплаты Разработка Telegram ботов + САЙТОВ + СДАЧА ПРОЕКТОВ В АРЕНДУ Ищу работу. Предлагаю свои услуги. 0
Support81 Опасная сеть SVO_Free: мошенники в Шереметьево воруют Telegram-аккаунты Новости в сети 0
GetLeads [Тренд+] Рассылка в Telegram с последующим ЛИЧНЫМ общением! Ищу работу. Предлагаю свои услуги. 2
H [ FREE ] Бот отрисовщик в Telegram Другое 6
Emilio_Gaviriya Статья Как получают привязанный к Telegram мобильный номер. Анонимность и приватность 0
GetLeads [Telegram +] Рассылка/Инвайтинг в Телеграм. [+] Множество отзывов с форумов! Ищу работу. Предлагаю свои услуги. 4
GetLeads Закрыто Обучение: рассылкам\инвайту\регистрации и другому в Telegram. В среднем проф спамеры зарабатывают от 2000$+ Ищу работу. Предлагаю свои услуги. 4
fireaccs Продам FIRE-ACCS.BIZ - Магазин Аккаунтов Twitter, Telegram, Instagram, Facebook, TikTok, ВК, OK, Twitch, Discord и т.д. Аккаунты/Админки/Документы 1
N MIX 1M 900K PSN BASE TELEGRAM Emails_1 Раздача email 0
N MIX FACEBOOK ADS MAIL PASS ACCESS TELEGRAM >>>> Emails_1 Раздача email 0
N Zabugor 1.6M FACEBOOK GAMES SHOP NETFLIX BASE TELEGRAM Emails_1 Раздача email 0
N Zabugor 1ML 400K FACEBOOK ADS CODE 8 ДЛЯ ДОСТУПА К GOOD TELEGRAM Emails_1 Раздача email 1
Support81 Дуров и его криптопланы: Telegram внедряет TON Wallet Новости в сети 0

Название темы

Русскоязычный Даркнет Форум