DOLAR
35,4801
EURO
36,6394
ALTIN
3.076,12
BIST
9.739,72
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Ankara
Hafif Yağmurlu
6°C
Ankara
6°C
Hafif Yağmurlu
Perşembe Parçalı Bulutlu
6°C
Cuma Az Bulutlu
5°C
Cumartesi Az Bulutlu
6°C
Pazar Açık
10°C

Telegram’da güvenlik açığı

ESET Research EvilVideo’yu keşfetti: Telegram’ın Android uygulaması, makûs gayeli görüntüler gönderen sıfırıncı gün açığı tarafından gaye alındı

Telegram’da güvenlik açığı
25.07.2024 15:12
9
A+
A-

ESET araştırmacıları, Haziran 2024 tarihli bir yeraltı forum gönderisinde belirtilmemiş bir fiyatla satışa sunulan ve Telegram’ın Android uygulamasını gaye alan bir sıfır gün açığı keşfetti. ESET’in “EvilVideo” ismini verdiği bir güvenlik açığını berbata kullanan saldırganlar Telegram kanalları, kümeleri ve sohbetleri aracılığıyla berbat emelli Android yüklerini paylaşabiliyor ve bunların multimedya belgeleri üzere görünmesini sağlayabiliyordu. Açık, sırf 10.14.4 ve daha eski Android Telegram sürümlerinde çalışıyor.

 

Telegram açığını keşfeden ESET araştırmacısı Lukáš Štefanko, “Açıklığın bir yeraltı forumunda satılık olarak ilan edildiğini tespit ettik. Gönderide satıcı, ekran manzaralarını ve herkese açık bir Telegram kanalında istismarı test ettiği bir görüntüyü gösteriyor. Kelam konusu kanalı tespit etmeyi başardık.  Açık hala mevcuttu , bu da yükü ele geçirmemizi ve kendimizin test etmesini sağladı” dedi.

ESET Research tarafından yapılan tahlil, istismarın Telegram’ın 10.14.4 ve daha eski sürümlerinde çalıştığını ortaya koydu. Bunun nedeni, geliştiricilerin özel olarak hazırlanmış multimedya evraklarını Telegram sohbetlerine yahut kanallarına programlı olarak yüklemelerine müsaade verdiği için belli bir yükün büyük olasılıkla Telegram API kullanılarak hazırlanmış olması olabilir. İstismar, tehdit aktörünün bir Android uygulamasını ikili bir eklenti olarak değil multimedya ön izlemesi olarak görüntüleyen bir yük oluşturabilmesine dayanıyor üzere görünüyor. Sohbette paylaşıldıktan sonra makûs hedefli yük 30 saniyelik bir görüntü olarak beliriyor.

Varsayılan olarak Telegram üzerinden alınan medya belgeleri otomatik olarak indirilecek formda ayarlanmış. Bu, bu seçeneğin aktif olduğu kullanıcıların, paylaşıldığı sohbeti açtıklarında makus gayeli yükü otomatik olarak indirecekleri manasına geliyor. Varsayılan otomatik indirme seçeneği manuel olarak devre dışı bırakılabilir. Bu durumda, paylaşılan görüntünün indirme düğmesine dokunarak yük yeniden de indirilebilir.

Kullanıcı “videoyu” oynatmaya çalışırsa Telegram görüntüyü oynatamadığını belirten bir bildiri manzaralar ve harici bir oynatıcı kullanılmasını önerir. Bununla birlikte kullanıcı görüntülenen iletideki “Aç” düğmesine dokunursa üstte belirtilen harici uygulama olarak gizlenmiş makûs emelli bir uygulama yüklemesi istenecektir.

 

ESET, 26 Haziran 2024’te EvilVideo güvenlik açığını keşfettikten sonra, koordineli ifşa siyasetini izledi ve bunu Telegram’a bildirmesine rağmen o sırada rastgele bir karşılık almadı. Güvenlik açığını 4 Temmuz’da tekrar bildirdi ve bu defa Telegram, grubunun EvilVideo’yu araştırdığını doğrulamak için tıpkı gün ESET’e ulaştı. Telegam daha sonra 11 Temmuz’da 10.14.5 sürümünü göndererek sorunu çözdü. Güvenlik açığı Android için Telegram’ın 10.14.4’e kadar olan tüm sürümlerini etkiliyordu lakin 10.14.5 sürümünden itibaren güncellendi.

Kaynak: (BYZHA) Beyaz Haber Ajansı

Yorumlar

Henüz yorum yapılmamış. İlk yorumu yukarıdaki form aracılığıyla siz yapabilirsiniz.

Wordpress Hosting ingilizce kurs plastic producer renault yedek parça renault parça radyal fan Galvaniz ankara çikişli günübirlik turlar kat arabası termokupl ikili tarama testi güneş enerjisi 60 amper akü su jeti modern mutfak tasarımı crop çemberler iç mimar utts Trafo e imza saat Wolkswagen yedek parça blok makinesi ingilizce kursu