آسیب‌پذیری

آسیب‌پذیری در Telegram Desktop؛ سرقت پیام‌ها از فایل‌های HTML خروجی

پژوهشگران امنیتی ExPatch نقصی در Telegram Desktop کشف کردند که به یک بات اجازه می‌داد جاوااسکریپت مخفی را درون پیام‌ها جاسازی کند. این کد وقتی کاربر گفتگو را به فایل HTML خروجی می‌گرفت و آن را در مرورگر باز می‌کرد، فعال می‌شد و پیام‌ها را می‌دزدید.

منبع: The Hacker News

بر اساس گزارش منتشرشده در ۱۲ سپتامبر توسط تیم ExPatch، یک بات در Telegram می‌توانست پیامی ظاهراً عادی همراه با یک دکمه لینک ارسال کند که در واقع کدهای جاوااسکریپت مخفی در آن جاسازی شده بود. این کد در حالت عادی هیچ تأثیری نداشت، اما اگر کاربر گفتگو را با استفاده از قابلیت خروجی گرفتن Telegram Desktop به فایل HTML تبدیل و سپس آن فایل را در یک مرورگر وب باز می‌کرد، اسکریپت مخفی فعال می‌شد. این اسکریپت قادر بود تمام پیام‌های موجود در فایل خروجی را بخواند و اطلاعات آن‌ها را برای مهاجم ارسال کند. این آسیب‌پذیری نشان می‌دهد که حتی داده‌های صادرشده و ظاهراً بی‌خطر نیز می‌توانند حامل کدهای مخرب باشند و کاربران باید هنگام باز کردن فایل‌های خروجی گفتگوها در مرورگر احتیاط بیشتری به خرج دهند.

این خلاصه به‌صورت خودکار و به زبان فارسی بازنویسی شده است. متن و منبع کامل خبر متعلق به منبع اصلی است؛ Ismail_Cyberworld صرفاً خلاصه و ارجاع می‌دهد.

خواندن کامل در The Hacker News

خبرهای دیگر

بدافزار

سوءاستفاده مهاجمان از رجیستری Terraform برای انتشار بدافزار Go

محققان امنیتی بدافزاری مبتنی بر زبان Go را کشف کرده‌اند که از طریق دو ماژول Go و دو ارائه‌دهنده Terraform در رجیستری HashiCorp توزیع می‌شده است. این نخستین بار است که مهاجمان از این مخزن متمرکز برای انتشار بدافزار استفاده کرده‌اند.

منبع: The Hacker News
آسیب‌پذیری

افشای آدرس ایمیل خصوصی GitLab به مهاجمان اجازه پوش کد و اجرای CI/CD را می‌دهد

محققان نشان داده‌اند که آدرس ایمیل خصوصی مخصوص ثبت ایشو در GitLab عملاً یک اعتبارنامه حساس است. هر کسی که این آدرس را به‌دست آورد می‌تواند با ارسال ایمیل، پچی را به نام کاربر قربانی و حتی روی شاخه اصلی پروژه کامیت کند و اجرای وظایف CI/CD را به نام او آغاز کند.

منبع: The Hacker News
آسیب‌پذیری

سوءاستفاده از آسیب‌پذیری روزصفر در سرور مدیریت Check Point در حملات هدفمند

شرکت Check Point اعلام کرد مهاجمان در ۲۳ ژوئیه از یک آسیب‌پذیری ناشناخته در سرور مدیریت امنیتی این شرکت در چند حمله هدفمند سوءاستفاده کرده‌اند. این نقص با شناسه CVE-2026-93616 امکان اجرای اسکریپت بدون نیاز به احراز هویت را برای مهاجم فراهم می‌کرد.

منبع: The Hacker News