Siber Güvenlik

Telegram Desktop Açığı, HTML İhracatında Gizli JavaScript Kullanıyor

Telegram Desktop'taki bir güvenlik açığı, kullanıcıların HTML dosyalarına gizli JavaScript yerleştirilmesine olanak tanıyor. Bu durum, kullanıcıların verilerinin tehlikeye girmesine neden olabilir.

Telegram Desktop güvenlik açığı ile ilgili bir görsel açıklama.
Telegram Desktop güvenlik açığı ile ilgili bir görsel açıklama. · Görsel: The Hacker News

Telegram Desktop uygulamasında bulunan bir güvenlik açığı, kötü niyetli bir botun kullanıcıların HTML dosyalarına gizli JavaScript yerleştirmesine olanak tanıyor. ExPatch güvenlik araştırmacıları, bu açığı 12 Eylül'de yayımladıkları yazıda detaylandırdı. Açığın, kullanıcıların sohbetlerini HTML formatında dışa aktardıkları dosyalarda ortaya çıktığı belirtiliyor.

Telegram Desktop ve Güvenlik Açığı

Telegram Desktop, Windows, macOS ve Linux platformları için geliştirilmiş bir uygulamadır ve kullanıcıların sohbetlerini HTML sayfaları olarak kaydetmelerine imkan tanır. Ancak, bu uygulamada bulunan bir açık, bir botun mesajının görünüşte normal bir butonla birlikte gizli JavaScript kodu içermesine neden olabiliyor. Bu JavaScript, kullanıcı HTML dosyasını bir web tarayıcısında açtığında çalışıyor ve dosyadaki tüm mesajları saldırganın kontrolündeki bir sunucuya kopyalayabiliyor.

Açığın Çalışma Şartları

Açığın çalışabilmesi için üç temel koşulun sağlanması gerekiyor: 1) HTML ihracatı, düzeltme yapılmadan önceki bir Telegram Desktop sürümü ile yapılmış olmalı, 2) mesaj, dışa aktarılan sohbet içinde yer almalı, 3) dosya, JavaScript'in etkin olduğu bir tarayıcıda açılmalı.

Telegram'ın Düzeltmesi

Telegram, bu açığı 30 Haziran'da düzeltti ve 3 Temmuz'da 6.9.4 beta sürümüne ve 14 Temmuz'da ise 7.0.1 stabil sürümüne ulaştı. Ancak, eski sürümlerle dışa aktarılan dosyalar hala bu açığı barındırabiliyor. Kullanıcıların, eski HTML dosyalarını yalnızca JavaScript devre dışı bırakılmışken açmaları öneriliyor.

Kullanıcıların Dikkat Etmesi Gerekenler

Kullanıcıların, düzeltme yapılmadan önce oluşturulan herhangi bir HTML ihracatını güvenilir olarak değerlendirmemeleri gerekiyor. Özellikle büyük gruplardan gelen mesajların kaynağını doğrulamak zor olabileceğinden, bu tür dosyalar dikkatle kullanılmalıdır. Telegram, 14 Eylül itibarıyla eski ihracatlar için herhangi bir kullanıcı kılavuzu yayınlamadı.

Sonuç

Telegram Desktop'taki bu güvenlik açığı, kullanıcıların verilerinin tehlikeye girmesine neden olabilir. Kullanıcıların, uygulamalarını güncellemeleri ve eski ihracat dosyalarını dikkatli bir şekilde kullanmaları önemlidir. Telegram, bu açığı onayladıktan sonra 500 dolarlık bir ödül teklif etti ancak araştırmacılar bunu kabul etmeyerek bağışlanmasını talep etti.

Sık Sorulan Sorular

Telegram Desktop'taki güvenlik açığı nedir?

Telegram Desktop'taki açık, HTML ihracatına gizli JavaScript yerleştirerek kullanıcıların verilerini tehlikeye atabiliyor.

Bu güvenlik açığı nasıl düzeltildi?

Telegram, bu açığı 30 Haziran 2023'te düzeltti ve güncellemeler 3 Temmuz ve 14 Temmuz tarihlerinde yayımlandı.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü