一龍馬/AI 情報站讀懂消息背後的脈絡
星期日
搜尋
返回 HN 深度讀列表

研究指出 Telegram Desktop 在 7.2.8 以前版本存在一鍵攻擊鏈,點擊特製連結可能導致本機任意檔案被讀取並外傳

本期第 3/25 則

中文摘要

問題分成兩環:本機單例通訊以分號切指令卻未跳脫,以及內部 interpret 機制可在未經確認下讀檔並傳送到指定聊天室。作者以 tdata 金鑰資料等三個檔案為例,說明在未設本機密碼時可能接管帳號,漏洞已在 7.2.9 移除相關機制並修復分隔符處理。

一龍馬判讀

仍停留在舊版的使用者應盡速升級到 7.2.9 以上,並考慮開啟每次儲存詢問位置、限制可邀入群組的對象與設定高強度本機密碼。企業與高風險使用者也應檢視自動下載與敏感金鑰的存放方式。

原文節錄

Hacker News · g-b-r

Telegram Desktop hands clicked links to its own already-running instance

取得全文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

Telegram Desktop vulnerability allowed any user's file to be stolen

收錄日期
2026-10-11
來源
Hacker News Firebase API
抓取時間
2026/10/11 05:40(台北)
來源資料
387 分 · 221 則討論