Het beveiligingslek in de Windows-toepassing van Telegram Messenger maakte code-uitvoering mogelijk na klikken op video
De Windows-toepassing van de bekende messenger Telegram bevat in de broncode een lijst met bestandsextensies waarvoor een beveiligingswaarschuwing wordt afgegeven wanneer op een dergelijk bestand wordt geklikt. Dit omvat bijvoorbeeld Windows uitvoerbare bestanden, waarvoor de Telegram Windows-toepassing de volgende waarschuwing afgeeft: "Dit bestand heeft de extensie .exe. Het kan uw computer beschadigen. Weet u zeker dat u het wilt uitvoeren?
Zo'n dialoog zou ook moeten verschijnen voor uitvoerbare scripts in de programmeertaal Python met de extensie .pyzw. Door een typefout (".pywz" in plaats van ".pyzw") verscheen er echter geen waarschuwing voor Python zip-archieven, maar werd de code direct uitgevoerd na het klikken op een link, op voorwaarde dat er een Python interpreter beschikbaar was op het Windows systeem. Als zo'n Python-script nu bijvoorbeeld gecodeerd is met het bestandstype "video/mp4", verschijnt de executable als een video in Telegram Messenger.
Server-side workaround al beschikbaar
In een verklaring aan Bleeping Computerzeiden de ontwikkelaars van Telegram: "Er was [...] een probleem in Telegram Desktop waarbij de gebruiker op een kwaadaardig bestand moest KLIKKEN terwijl de Python-interpreter op hun computer geïnstalleerd was. In tegenstelling tot eerdere berichten was dit geen "zero-click" kwetsbaarheid die slechts een klein deel van onze gebruikers kon treffen: Minder dan 0,01% van onze gebruikers heeft Python geïnstalleerd en gebruikt de overeenkomstige versie van Telegram voor Desktop".
De typfout in de broncode op GitHub is al opgelost door het Telegram team, maar een bijgewerkte Windows app met de gecorrigeerde code is nog niet beschikbaar. De ontwikkelaars van de Telegram messenger hebben echter ook een server-side fix geïmplementeerd, wat betekent dat Python scriptarchieven niet langer direct op Windows worden uitgevoerd, zelfs niet in oudere versies met de fout in de code, maar er wordt een waarschuwing weergegeven zoals bij EXE-bestanden.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000De beste notebookbeeldschermen zoals getest door Notebookcheck
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon