«Исходник Дурова»: в Telegram обнаружили уязвимость нулевого дня ZDI-CAN-30207

2 мин
«Исходник Дурова»: в Telegram обнаружили уязвимость нулевого дня ZDI-CAN-30207

По информации ресурса «Код Дурова», эксперты по кибербезопасности обнаружили в Telegram уязвимость нулевого дня, которая получила идентификатор ZDI-CAN-30207. Сообщается, что Уязвимость получила оценку 9,8 балла из 10 по шкале CVSS, что потенциально относит её к наивысшей категории опасности, если авторы мессенджера подтвердят корректность отчёта исследователей по ИБ.

В телеграм-канале 3Side пояснили про эту ситуацию:

Zero Day Initiative (крупнейшая и авторитетная независимая программа по поиску уязвимостей) разместила манифест, указывающий, что уязвимость нулевого дня в Телеграмм была обнаружена исследователем TrendAI Michael DePlante (izobashi).

Критичность уязвимости: 9.8/10.

Судя по CVSS (AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H), это:

  • лёгкая к эксплуатации уязвимость;

  • работает по сети;

  • не требует каких-либо действий пользователя;

  • приводит к нарушению конфиденциальности/целостности/доступности одновременно, а значит это 99% - выполнение кода.

Уязвимость получила внутренний идентификатор - ZDI-CAN-30207.

Подробностей в чем именно реализация заключается уязвимость, как и примеров - пока нет. По регламенту Zero Day Initiative у администрации Telegram есть 120 дней для исправления, но с учётом критичности фикс может выйти скоро. Telegram пока никак не прокомментировал уязвимость.

Пояснение по карточке вектора атаки AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H:

  • AV:N — атака возможна удалённо, через сеть;

  • AC:L — низкая сложность эксплуатации, не требует специальных условий;

  • PR:N — не требуются никакие привилегии, не нужна учётная запись или какие-либо права в системе;

  • ui:N — не требуется никакого взаимодействия со стороны жертвы.

Читают сейчас

Beyond Good & Evil 2 все еще жива: создание продолжается спустя 18 лет после анонса

2 часа назад

Beyond Good & Evil 2 все еще жива: создание продолжается спустя 18 лет после анонса

Долгострой Beyond Good & Evil 2 продолжает подавать признаки жизни. Ведущий сценарист и помощник нарративного директора Ubisoft Bordeaux Рик Годвин рассказал, что последние некоторое количество месяце

950 Claude-агентов за 21 час нашли новую биологическую систему

2 часа назад

950 Claude-агентов за 21 час нашли новую биологическую систему

Anthropic запустили приблизительно 950 агентов, которые изучили более 200 тысяч обратных транскриптаз, то есть ферментов, способных синтезировать ДНК на основе РНК. За 21 час и 210 млн токенов они ото

Больше никакого фарма чертежей: в ARC Raiders переработают систему разблокировки оружия

3 часа назад

Больше никакого фарма чертежей: в ARC Raiders переработают систему разблокировки оружия

Студия Embark раскрыла подробности крупного обновления Frozen Trail для ARC Raiders, которое выйдет 8 октября. Главными нововведениями станут настраиваемые базы-аванпосты и исследовательский верстак,

Southern Water превращает действующие оптоволоконные телеком‑кабели в подземные сенсоры

3 часа назад

Southern Water превращает действующие оптоволоконные телеком‑кабели в подземные сенсоры

Британская коммунальная компания Southern Water превращает оптоволоконные телекоммуникационные кабели в подземные датчики, что находить утечки в своей водопроводной сети, пишет Register. Оператор тест

Вебинар: «Реальный PKI: построение доверенной Linux-инфраструктуры»

3 часа назад

Вебинар: «Реальный PKI: построение доверенной Linux-инфраструктуры»

🗓 29 сентября, 11:00 (МСК) 📍 В интернете Как связать PKI, доменную инфраструктуру и Linux-компьютеры, чтобы управлять сертификатами централизованно? Расскажем на вебинаре: • Зачем нужны PKI и довери