Pull to refresh
64K+
16
51
Rating
1
Subscribers
Send message

Анатомия VDD: Как я нашел RCE в форке Telegram, а Google Security не увидел «ничего вредоносного»

Level of difficultyMedium
Reading time15 min
Reach and readers82K

TL;DR Внутри альтернативного клиента ExteraGram работает внутренняя система динамического обновления компонентов. Через неё авторы могут в любой момент загрузить на ваш телефон код прямо из Telegram-канала, обойти окно установки (can_not_skip) и выполнить его в едином адресном пространстве приложения (с его UID и полными правами). В исследованной цепочке загрузки я не обнаружил проверки цифровой подписи. При компрометации канала или инфраструктуры обновлений это создаёт возможность массовой доставки вредоносного кода пользователям.

Как всё началось Был обычный вечер, делать было откровенно нечего. Я сам сидел на ExteraGram, и вдруг стало интересно - а как оно вообще внутри устроено? (Спойлер: после того, что я там увидел, я его снес).

Читать далее

Information

Rating
146-th
Location
Тюмень, Тюменская обл. и Ханты-Мансийский АО, Россия
Registered
Activity

Specialization

Specialist
Git
Python
Linux
Docker
Английский язык
C++
Java
C#
C