Telegram Windows客户端可执行文件限制不当RCE漏洞 (MPS-38wf-ilyv)

漏洞类型 不完整的黑名单 发现时间 2024-04-13 漏洞等级 高危
MPS编号 MPS-38wf-ilyv CVE编号 漏洞影响广度

漏洞危害

OSCS 描述
Telegram是提供开源客户端的跨平台即时通信软件。
在其客户端中通过黑名单限制Windows下可执行文件后缀,由于黑名单列表错误拼写了python zipapp后缀pyzw、遗漏lua可执行文件后缀wlua和lexe,在telegram中传递该类型文件不会出现安全提醒。
同时可利用机器人API伪装文件为视频传播,诱导用户点击,导致利用受害用户环境中的python、lua执行任意代码。
参考链接:https://www.oscs1024.com/hd/MPS-38wf-ilyv

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
telegram (-∞, 4.16.6] 缓解措施 建议临时使用Web端telegram或禁用pyzw、wlua、lexe文件默认打开
参考链接:https://www.oscs1024.com/hd/MPS-38wf-ilyv

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-38wf-ilyv

https://github.com/telegramdesktop/tdesktop/pull/27737/commits/effad980f712cd1a4e8cee4fca42193fe5a612de

https://github.com/telegramdesktop/tdesktop/pull/27744/commits/a78e6ff8af3fcc979eaf8207872f0fad595584a4

(0)
上一篇 2024年4月12日 下午12:00
下一篇 2024年4月15日

相关推荐

  • Apache Hadoop YARN Secure Containers 权限提升漏洞 (CVE-2023-26031)

    漏洞类型 输入验证不恰当 发现时间 2023-11-16 漏洞等级 高危 MPS编号 MPS-2023-4973 CVE编号 CVE-2023-26031 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Hadoop是美国阿帕奇(Apache)基金会的一套开源的分布式系统基础架构。YARN Secure Containers功能用于在隔离的 lin…

    2023年11月17日
    0
  • NPM组件 betsson 等窃取主机敏感信息

    【高危】NPM组件 betsson 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 betsson 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2nrw-lifd 处置建议 强烈建议修复 发现时间 2025-06-30 投毒仓库 npm 投毒类型 主机信息收集 利用成本 低 利用可能…

    漏洞 2025年7月1日
    0
  • PyPI仓库 blabutt 等组件窃取主机敏感信息

    【高危】PyPI仓库 blabutt 等组件窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 blabutt 等Python组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2w7q-8rm3 处置建议 强烈建议修复 发现时间 2025-07-20 投毒仓库 pip 投毒类型 主机信息收集 利…

    2025年7月21日
    0
  • Apache Storm File.createTempFile 创建文件权限错误 (CVE-2023-43123)

    漏洞类型 未授权敏感信息泄露 发现时间 2023-11-23 漏洞等级 低危 MPS编号 MPS-dj38-h2yb CVE编号 CVE-2023-43123 漏洞影响广度 一般 漏洞危害 OSCS 描述 Storm 是一个分布式实时计算系统。Storm 提供一组用于执行实时计算的通用原语。 受影响版本中,Storm中使用File.createTempFil…

    2023年11月23日
    0
  • Jenkins 使用不安全权限创建临时插件 (CVE-2023-43496)

    漏洞类型 创建拥有不安全权限的临时文件 发现时间 2023-09-21 漏洞等级 高危 MPS编号 MPS-n8lm-der1 CVE编号 CVE-2023-43496 漏洞影响广度 广 漏洞危害 OSCS 描述 Jenkins 是一个用于自动化构建、测试和部署软件项目的开源工具。 受影响版本中,当直接从 URL 部署插件时 Jenkins 会在系统共享临时…

    2023年9月22日
    0