Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Данная уязвимость попала в программу bug bounty телеграма и была оценена в 100€.Потому что пробив по номеру стОит существенно дороже, не говоря уже о том, что номер м.б. оформлен на дядю или вообще быть не российским, где цены на пробив драматически выше.
Предлагаю считать, что это комплект из мелкой уязвимости и социнженерии.
Утечка данных чаще происходит, когда юзер тыкает кнопку "добавить контакт" которая появляется при чате с новым пользователем. В этом случае он добровольно отдаёт свой номер, что не очевидно. У меня много таких контактов уже. Сам пару раз в начале слуачано тыкал по этому сообщению.
Что мешает в настроить показ своего номера? Просто запретить всем видеть Ваш номер
Но при этом ведь даже специальная галочка показывается, позволяющая не светить свой номер собеседнику:

Утечка данных чаще происходит, когда юзер тыкает кнопку «добавить контакт» которая появляется при чате с новым пользователем. В этом случае он добровольно отдаёт свой номер, что не очевидно. У меня много таких контактов уже. Сам пару раз в начале слуачано тыкал по этому сообщению.
Будем честны, это не уязвимость, а социнженерия + недоработка телеграма.
Мессенджер привязаный к вашему личному номеру телефона по определению не может быть приватным. Он может лишь удорожить процесс раскрытия вашей личности.Опять путаем анонимность и приватность?
Раскрытие номера телефона и геолокации через уязвимость в Телеграме