🛡 VULNERABILIDADES 🛡

Vulnerabilidad en Telegram Desktop permite a JavaScript oculto exfiltrar mensajes de exportaciones HTML.

🛡CyberObservatorio
Vulnerabilidad en Telegram Desktop permite a JavaScript oculto exfiltrar mensajes de exportaciones HTML.
Idioma

Vulnerabilidad en Telegram Desktop permite a JavaScript oculto exfiltrar mensajes de exportaciones HTML.

Fuente: The Hacker News

El pasado 12 de septiembre, investigadores de seguridad del equipo ExPatch revelaron una vulnerabilidad significativa en la aplicación de escritorio de Telegram, que permite a los atacantes inyectar JavaScript oculto en los mensajes enviados a través de la plataforma. Este problema, que podría tener repercusiones amplias, afecta a los usuarios que exportan sus chats a archivos HTML, lo que los convierte en un blanco vulnerable para el robo de información sensible.

La vulnerabilidad radica en la forma en que Telegram maneja los mensajes y las exportaciones de chats. Un mensaje aparentemente inofensivo, que puede incluir un botón de enlace, tiene la capacidad de ejecutar un script de JavaScript cuando el archivo exportado es abierto en un navegador web. Este comportamiento es particularmente alarmante porque la ejecución del script no se produce dentro de la aplicación de Telegram, sino en un entorno potencialmente menos seguro, donde los usuarios pueden no estar tan alerta ante posibles amenazas.

Una vez que el archivo HTML exportado es abierto en el navegador, el script malicioso puede activarse, permitiendo al atacante copiar todos los mensajes contenidos en ese archivo. Esta técnica de inyección de código es típica en ataques de tipo cross-site scripting (XSS), donde un atacante aprovecha la confianza del usuario en una aplicación legítima para ejecutar código malicioso. En este caso, el CVE correspondiente a esta vulnerabilidad es el CVE-2023-36457, que clasifica el problema como una vulnerabilidad de inyección de código que puede tener un impacto severo en la privacidad y la seguridad de los datos de los usuarios.

El impacto de esta vulnerabilidad es considerable, ya que muchas personas utilizan Telegram no solo para la comunicación cotidiana, sino también para compartir información sensible y confidencial. La posibilidad de que un atacante pueda acceder a mensajes, fotos y otros datos exportados pone en riesgo la privacidad de los usuarios y la integridad de las conversaciones. Además, el hecho de que el ataque solo se active al abrir un archivo en el navegador puede llevar a los usuarios a subestimar el riesgo, ya que no se percibe como un ataque directo desde la aplicación.

Históricamente, Telegram ha sido considerado como una plataforma segura en comparación con otras aplicaciones de mensajería, gracias a su enfoque en la privacidad y la encriptación. Sin embargo, incidentes como este ponen de manifiesto que incluso las aplicaciones más seguras pueden tener vulnerabilidades que pueden ser explotadas si no se manejan adecuadamente. Esta situación es un recordatorio de que los usuarios deben ser siempre cautelosos, independientemente de la plataforma que utilicen.

Para mitigar el riesgo asociado con esta vulnerabilidad, se recomienda a los usuarios que eviten abrir archivos HTML exportados de Telegram en navegadores web, especialmente si no son de su confianza. También es esencial que los desarrolladores de Telegram implementen parches de seguridad de manera oportuna para corregir esta vulnerabilidad y prevenir futuros ataques. Los usuarios deben mantenerse informados sobre las actualizaciones de seguridad y aplicar las actualizaciones de software tan pronto como estén disponibles.

En conclusión, la vulnerabilidad descubierta por ExPatch en Telegram Desktop subraya la necesidad de una vigilancia continua en materia de ciberseguridad. Las aplicaciones de mensajería, incluso aquellas que promueven la privacidad y la seguridad, deben ser objeto de un escrutinio constante para asegurar que los datos de los usuarios permanezcan protegidos frente a las amenazas emergentes.

Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exports

Source: The Hacker News

A flaw in Telegram Desktop let a bot's message plant hidden JavaScript inside chats that users exported to HTML files, security researchers at ExPatch said in a writeup published on September 12. In Telegram, the message looked ordinary, with a link button, and the script ran only when someone opened the export file in a web browser. It could then copy every message in that file to

Vulnerabilidad en Telegram Desktop permite a JavaScript oculto exfiltrar mensajes de exportaciones HTML. | Ciberseguridad - NarcoObservatorio