Обновить

Анатомия VDD: Как я нашел RCE в форке Telegram, а Google Security не увидел «ничего вредоносного»

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели79K
Всего голосов 47: ↑46 и ↓1+51
Комментарии20

Комментарии 20

Интересная статья, спасибо автору. Экстере стоит позаботиться о защите клиента и не хвастаться тем, что они используют клодик, который не имеет критического мышления и допускает кучу неточностей не видя всей картины целиком.

Можно ли считать данный клиент очередной жертвой вайбкодинга?

Клод просто пытался помочь пацанам, а они его обфускатором) Теперь нейронка будет мстить, подкидывая баги в следующих апдейтах

Всегда считал и продолжаю считать, что основная задача таких клиентов - скамить пользователя. Либо собирая ценную для автора информацию о пользователях, либо удовлетворяя вуайеристкие расстройства автора. Не удивлюсь, если окажется что в клиенте есть механизмы взаимодействия с командным сервером, например через секретный чат

Ну оно скачивает конфиги из личного телеграмм канала(@XSd6GEcz5ZXMu82UvXQc), и если есть обновление скачивает сдк, конфиг для приложения

Позор этому клиенту и их неповоротливым разработчикам. Общался с ними намедни, они непробиваемые, даже если ты юридически и логически прав. А раньше пользовался им и рекламил за деньги...

Добавлю что их политическая позиция вызывает ещё больше вопросов

Как всегда разрабы экстеры и аюграма обосрались

Юзайте награм икс и жизнь будет лучше

Автору статьи респект!

Open-Source чудо экстераграм. Вайбкод-решение с блекджеком и RCE... Так еще и потенциальный supply-chain в меру того что это чудо вайбкод. После новостей со всякими NekoGram, CherryGram, [вставить слово]Gram, которые то сливают номера, то воруют сессии, доверять стоит исключительно официальному клиенту. Официально разработчик заявлял что исходный код закрыт для того чтобы всякие гении не копировали клиент с их аналоговнетовыми функциями и не вшивали туда вирусы. И вот у них через расширения от "разных" разработчиков могут быть вирусы. Только этими самыми "разными" разработчиками могут быть и сами владельцы клиента ;)

P.S. 28 января ничего не произошло

Ждем появление SecureGram, который будет обфусцирован так, что даже сам телефон не сможет его запустить. Зато безопасно

Google своих не сдает!

очень странный пост, как таковой rce я не вижу. не пытаюсь выгородить экстеру, но просто пост реально странный. и читается как просто слегка отредактированный выхлоп клода. мх.

  • скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.
    и can_not_skip тоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.
    любое приложение с встроенным автоапдейтером – rce, получается?

    • в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.

  • вырезание ризонинга тоже странный поинт, это дефолтная практика для моделей/провайдеров которые зачем-то ее пихают в основной вывод

  • сандбоксинга в плагинах и правда нет и вроде с этим не собираются ничего делать. by design, как говорится.

  • дев сервер в проде - как будто фича? ну, чтобы можно было писать плагины в вскоде и они сразу аплоадились на телефон. "плагин может его включить" - а зачем ему это? он и так в процессе гоняется и может все что угодно делать.

обфускация кринж, конечно, особенно после сообщений что "у нас ее нет", но хрен бы с ней.

и читается как просто слегка отредактированный выхлоп клода.
Ну по такой логике все лонгриды это ИИ, даже из 2010-ых
скачивание обновлений из канала – так делают примерно все форки, и там не нужно никакие подписи проверять на уровне приложения, потому что андроид просто откажется ставить .apk с неправильной подписью.и can_not_skip тоже есть у почти всех форков. ни разу не видела чтобы он использовался, но он тоже не ставит обновления в фоне, просто не дает пользоваться приложением без обновления.

Не поверишь, мы говорили об sdk а не апк самого приложения, там то ведро хотя бы подписи сверяет а плагины это уникальная фича экстеры и аю вместе

любое приложение с встроенным автоапдейтером – rce, получается?

  • в случае с рантаймом плагинов отчасти валидно, впрочем. но как бы он и так и так кусок рандомного натива.

Опять упомяну подписи
нормальное приложение для своих внутренних утилит использует криптографическую проверку подписей

Сравнивать апдейт apk и инжект плагинов напрямую в память некорректно. В первом случае работает защита ОС, во втором разработчик должен сам реализовать песочницу и проверку подписей

Автор прав, что подписи всех загружаемых файлов нужно сверять. И это не только про код, в 2гис я в своё время (уже не работаю там) сделал проверку подписи для вообще всех файлов, проходящих через систему обновлений. Потому что не хотел, чтобы была даже теоретическая возможность подменить данные.

Находящиеся на диске файлы, впрочем, проверяются только после падения, т.к. это заметно сказывается на времени запуска приложения.

Прочитал пост и как будто вывод должен быть "Выключите плагины", а не "Удалите всё в панике"

Декомпил и разбор кода выглядят достойно, особенно для 15 лет, но называть фичу плагинов полноценным RCE немного громко, это скорее supply-chain уязвимость через механизм обновления

Спасибо за оценку, согласен вектором атаки здесь выступает supply chain однако финальный импакт на устройстве пользователя это именно RCE тк код загружается удаленно, без уведомления пользователя из за отсутствия ключей

и все таки, иматокси прав. статья притянута за уши, а мораль автор вывел неверную

извините может я что-то не понимаю, но зачем скачивать левые телеграм клиенты? это же заведомо уязвимость?

Это как поставить на входную дверь сейфовый замок толщиной в метр, но оставить ключи под ковриком с надписью ‘Welcome’

Обязательный мультик

Написав простенький скрипт, который копирует их же логику из RandomHelper, мы мгновенно снимаем всю эту «непробиваемую» броню.

И ещё один
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации