Как стать автором
Обновить

Telegram пишет в syslog сообщения вставленные из буфера обмена, в том числе и в секретных чатах

Время на прочтение2 мин
Количество просмотров47K

Кирилл Isis Фирсов, известный по поиску уязвимостей и багов в популярных веб-проектах, сообщил в своём твиттере об обнаружении интересной особенности в Telegram Messenger и получении реакции от Павла Дурова в стиле «фича, а не баг»: все сообщения, вставленные из буфера обмена, в том числе в секретных чатах, пишутся в лог на устройстве.

Павел Дуров ответил Кириллу в Twitter-переписке и сообщил, что данная проблема наблюдается только на Mac и именно в Telegram Messenger, а не Telegram Desktop. Также Павел сообщил, что приложения из AppStore могут только писать в syslog, однако прав на чтение они не имеют.


Комментарий Кирилла Фирсова:
Понятно, что доверять клавиатуре не стоит и перехватывать её могут и другие программы, но мы говорим именно о Телеграме и о его безопасности.

Можно представить ситуацию: я депутат, купил лэптоп и установил с апстора Telegram. Веду деловую переписку, копирую важную информацию из документа (который на usb флешке) в окно своему собеседнику. Диалог окончен, секретный чат удалён, флешка уничтожена. А через неделю я попадаюсь на малварь (вирус) и моя важная информация уже не только моя.

Также можно добавить о возможности чтения этой информации компетентными органами.

Телеграм утвержает, что платит за сообщение об уязвимости в собственных приложениях, но это не тот случай — писать о баге сначала надо было на security@telegram.org, из-за публичного твита Кирилла вознаграждать его за уязвимость компания отказалась, о чём и сообщила в официальном письме.

Разработчик приложения — Михаил Филимонов, сообщил Кириллу в личной переписке, что баг исправлен и ближайшее обновление закроет уязвимость.
Теги:
Хабы:
Всего голосов 69: ↑62 и ↓7+55
Комментарии61

Другие новости

Истории

Работа

Ближайшие события

27 августа – 7 октября
Премия digital-кейсов «Проксима»
МоскваОнлайн
11 сентября
Митап по BigData от Честного ЗНАКа
Санкт-ПетербургОнлайн
14 сентября
Конференция Practical ML Conf
МоскваОнлайн
19 сентября
CDI Conf 2024
Москва
20 – 22 сентября
BCI Hack Moscow
Москва
24 сентября
Конференция Fin.Bot 2024
МоскваОнлайн
25 сентября
Конференция Yandex Scale 2024
МоскваОнлайн
28 – 29 сентября
Конференция E-CODE
МоскваОнлайн
28 сентября – 5 октября
О! Хакатон
Онлайн
30 сентября – 1 октября
Конференция фронтенд-разработчиков FrontendConf 2024
МоскваОнлайн