Telegram Desktopda Təhlükəsizlik Boşluğu Aşkar Edildi
Təhlükəsizlik tədqiqatçıları “ExPatch” tərəfindən 12 sentyabr tarixində yayımlanan məlumata görə, Telegram Desktop tətbiqində ciddi bir zəiflik aşkarlanıb. Bu boşluq bot mesajları vasitəsilə istifadəçilərin HTML fayllarına eksport etdiyi çatlarda gizli JavaScript kodu yerləşdirməyə imkan verir. Nəticədə, istifadəçinin məxfi yazışmaları potensial olaraq sızdırıla bilər.
Boşluğun Təfərrüatları və Təsir Mexanizmi
Aşkarlanan zəifliklə əlaqədar olaraq, Telegram daxilində bot tərəfindən göndərilən mesaj adi bir görünüşə malik olur, bəzən sadə bir keçid düyməsi ilə təqdim edilir. Lakin bu mesajın arxasında gizli JavaScript kodu mövcud olur. Bu JavaScript kodu Telegram tətbiqinin özündə işə düşmür.
Əsas təhlükə istifadəçinin həmin çatı HTML formatında eksport etdikdən sonra başlayır. Əgər istifadəçi eksport edilmiş HTML faylını bir veb brauzerdə açarsa, gizli JavaScript avtomatik olaraq işə düşür. Bu skriptin əsas funksiyası, həmin HTML faylında olan bütün mesajları kopyalayaraq potensial olaraq kənar serverlərə ötürməkdir. Bu da istifadəçilərin şəxsi və həssas məlumatlarının icazəsiz əldə edilməsi riskini yaradır.
Risk və Qorunma Tədbirləri
Bu cür zəifliklərin istismarı istifadəçi məxfiliyi üçün ciddi təhdid yaradır. Kibertəhlükəsizlik mütəxəssisləri, istifadəçiləri tanımadıqları mənbələrdən gələn mesajlara qarşı diqqətli olmağa və xüsusilə çatlardan eksport edilmiş HTML fayllarını açarkən ehtiyatlı davranmağa çağırırlar. Həmçinin, Telegram Desktop tətbiqinin daim ən son versiyaya yeniləndiyinə əmin olmaq, bu cür təhlükəsizlik boşluqlarından qorunmaq üçün vacibdir, çünki bu cür zəifliklər adətən tez bir zamanda proqram təminatının yeniləmələri ilə aradan qaldırılır.