Уязвимость в альтернативном клиенте Telegram
Был обнаружен потенциальный вариант удаленного выполнения кода (RCE) в альтернативном клиенте Telegram под названием ExteraGram. Уязвимость связана с внутренней системой динамического обновления компонентов, позволяющей загружать и выполнять код без проверки цифровой подписи. Это может привести к массовой доставке вредоносного кода пользователям в случае компрометации канала или инфраструктуры обновлений.
Подробности
Внутренняя система динамического обновления компонентов ExteraGram позволяет загружать код напрямую из Telegram-канала и выполнять его в едином адресном пространстве приложения. Более того, эту загрузку можно осуществить без проверки цифровой подписи, что представляет собой значительный риск безопасности. Если злоумышленники смогут компрометировать канал или инфраструктуру обновлений, они потенциально могут доставить вредоносный код большому количеству пользователей.Что делать
Пользователям ExteraGram рекомендуется быть осторожными и рассмотреть возможность переключения на официальный клиент Telegram, который менее подвержен риску таких уязвимостей. Кроме того, пользователи должны быть внимательны к источникам обновлений и всегда проверять подлинность загружаемого кода. Реализация двухфакторной аутентификации (MFA) и использования защищенных соединений (TLS) также может дополнительно повысить безопасность. Итог: Обнаруженная уязвимость в ExteraGram подчеркивает важность бдительности и осведомленности о потенциальных рисках безопасности при использовании альтернативных клиентов. Пользователи должны уделять первоочередное внимание своей безопасности и быть осведомлены о потенциальных угрозах.Источник: Хабр — Информационная безопасность
