Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 15 september 2026 om 11:51 | person_outline 28 šŸ™‚

    Kwetsbaarheid in Telegram Desktop maakte export van chats gevoelig voor data-diefstal

    Afbeelding is gegenereerd.
Een ernstige beveiligingskwetsbaarheid in Telegram Desktop stelde aanvallers in staat om gevoelige informatie uit chats te stelen wanneer gebruikers hun gesprekken exporteerden als HTML-bestanden. De kwetsbaarheid, ontdekt door onderzoekers Denis en Aleksander Rostilov van ExPatch, was van het type stored cross-site scripting (XSS) en betrof de manier waarop de applicatie tekst in knoppen van door bots aangemaakte inline toetsenborden verwerkte.

Aanvallers konden schadelijke JavaScript-code verbergen in de labels van deze knoppen. Door gebruik te maken van onzichtbare Unicode-tekens kon deze payload erin slagen om de knop in de Telegram-client leeg of onschadelijk te laten lijken, terwijl de desktopinterface de inhoud als platte tekst weergaf.

De daadwerkelijke exploitatie van de kwetsbaarheid vereiste meerdere stappen: een schadelijk bericht moest in de chatgeschiedenis aanwezig zijn, het slachtoffer moest de betreffende chat exporteren met een kwetsbare versie van Telegram Desktop, en het geƫxporteerde HTML-bestand moest worden geopend met JavaScript ingeschakeld in de webbrowser.

Wanneer een geopend HTML-bestand JavaScript toestond, kon het verborgen script toegang krijgen tot alle weergegeven gegevens binnen de exportpagina. Dit omvatte chatberichten, afzendersnamen, tijdstempels, groepsnamen en andere metadata. Aanvallers konden deze verzamelde informatie vervolgens naar een externe server sturen, of de inhoud van de exportpagina manipuleren om bijvoorbeeld een phishing-scherm voor inloggegevens te tonen.

Een interessante eigenschap van deze aanval was dat een kwaadaardige bot geen lid hoefde te zijn van de doelgroep. Een aanvaller kon een bewerkt botbericht naar een andere gebruiker sturen, met het vertrouwen dat dit bericht zou worden doorgestuurd naar een groep of supergroep. Bepaalde URL-gebaseerde inline toetsenbordknoppen bleven behouden tijdens het doorsturen, waardoor de schadelijke knoptekst met het bericht meekwam.

De kwetsbaarheid kon ook leiden tot vertraagde aanvallen, waarbij de payload maandenlang latent in de geschiedenis van een groep kon blijven om pas te activeren wanneer iemand de chat later exporteerde en het HTML-archief opende. Dit kon gevolgen hebben voor nalevingscontroles of workflows voor het verzamelen van juridisch bewijsmateriaal. De aanval wijzigde geen server-side berichten van Telegram, maar manipuleerde enkel wat een gebruiker zag in de browsergebaseerde export.

Telegram heeft het probleem opgelost in hun code. De correctie werd uitgebracht in Telegram Desktop Beta 6.9.4 op 3 juli 2026 en in de Stable-versie 7.0.1 op 14 juli 2026. De kwetsbare code bestond echter al sinds Telegram Desktop 4.15.1, uitgebracht in maart 2024.

Gebruikers wordt sterk aangeraden om Telegram Desktop bij te werken naar versie 7.0.1 of later. Organisaties moeten daarnaast bewustzijn creƫren over het risico van reeds gemaakte HTML-chat exports. Deze oudere exports, gemaakt met kwetsbare versies, blijven potentieel onveilig en mogen alleen worden geopend met JavaScript uitgeschakeld, of ze moeten opnieuw worden gegenereerd met een gepatchte versie van de applicatie. Het bijwerken van de applicatie zelf ruimt reeds gemaakte, onveilige bestanden niet op.
 
Facts

1. Een kwetsbaarheid van hoge ernst in Telegram Desktop stelde aanvallers in staat om via schadelijke JavaScript code te verbergen in knoppen van door bots aangemaakte inline toetsenborden. Dit kon leiden tot het stelen van chatinhoud wanneer slachtoffers hun gesprekken exporteerden als HTML-bestanden. De fout beĆÆnvloedde de manier waarop de applicatie tekst behandelde die binnen deze knoppen was gekoppeld aan botberichten.
2. De kwetsbaarheid, ontdekt door beveiligingsonderzoekers Denis Rostilov en Aleksander Rostilov van ExPatch, werd geĆÆdentificeerd als een stored cross-site scripting (XSS) kwetsbaarheid in de HTML-exportfunctie van Telegram Desktop. De fout zat in hoe de exportfunctie inline toetsenbordtekst rechtstreeks in het gegenereerde HTML-document invoegde zonder speciale tekens correct te ontsnappen.
3. Aanvallers konden een botbericht creƫren met schadelijke HTML, inclusief een scripttag, binnen het knoplabel. Deze payload kon verborgen worden met onzichtbare Unicode-tekens, waardoor de knop in de Telegram-client er leeg of onschadelijk uitzag, terwijl de Telegram desktopinterface de inhoud als platte tekst toonde.
4. Een webbrowser interpreteerde dezelfde inhoud echter als uitvoerbare opmaak wanneer het geƫxporteerde HTML-bestand werd geopend. De aanval werd niet geactiveerd door simpelweg het ontvangen of bekijken van het Telegram-bericht.
5. Exploitatie vereiste dat een schadelijk bericht aanwezig was in de chatgeschiedenis, dat het slachtoffer die chat exporteerde met een kwetsbare Telegram Desktop-versie, en dat het geƫxporteerde HTML-bestand werd geopend met JavaScript ingeschakeld.
6. Nadat een geƫxporteerd HTML-bestand met JavaScript was geopend, kon het verborgen script toegang krijgen tot gegevens die binnen de exportpagina werden weergegeven. Dit omvatte chatberichten, afzendersnamen, tijdstempels, groepsnamen, berichtmetadata en de volledige zichtbare tekst van het gesprek.
7. Aanvallers konden deze verzamelde informatie naar een externe server sturen of de pagina die het slachtoffer zag, wijzigen. Dit kon gebeuren door de exportpagina te vervangen door een nep-Telegram verificatiescherm voor phishing naar inloggegevens, of door de zichtbare presentatie van chatrecords te wijzigen.
8. De aanval wijzigde geen server-side berichten van Telegram, maar kon wel manipuleren wat een gebruiker zag in de browsergebaseerde export.
9. Een kwaadaardige bot hoefde geen lid te zijn van de betreffende groep. Een aanvaller kon een bewerkt botbericht naar een andere gebruiker sturen en erop vertrouwen dat dit bericht werd doorgestuurd naar een privƩ- of openbare groep of supergroep. Telegram behoudt bepaalde URL-gebaseerde inline toetsenbordknoppen tijdens het doorsturen, waardoor de schadelijke knoptekst in het doorgestuurde bericht ingebed bleef.
10. De payload kon maandenlang latent blijven in de geschiedenis van een groep en pas activeren wanneer iemand de chat later exporteerde en het HTML-archief opende. Dit creëerde een vertraagd aanvalspad dat nalevingscontroles, interne onderzoeken of workflows voor het verzamelen van juridisch bewijsmateriaal kon beïnvloeden.
11. Telegram heeft het probleem opgelost in commit 8457d13a, die HTML-ontsnapping toepast op de tekst van inline toetsenbordknoppen.
12. De correctie werd uitgebracht in Telegram Desktop Beta 6.9.4 op 3 juli 2026 en Stable 7.0.1 op 14 juli 2026.
13. De kwetsbare code bestond naar verluidt sinds Telegram Desktop 4.15.1, uitgebracht in maart 2024.
14. HTML-exports gemaakt met oudere versies blijven mogelijk onveilig. Gebruikers wordt aangeraden om Telegram Desktop bij te werken naar versie 7.0.1 of later. Organisaties moeten ook oudere HTML-chat exports identificeren en vervangen, omdat het updaten van de applicatie reeds gemaakte bestanden niet opschoont.
15. Oude Telegram HTML-exports moeten worden behandeld als potentieel actieve inhoud en mogen alleen worden geopend met JavaScript uitgeschakeld, of ze moeten opnieuw worden gegenereerd met een gepatchte versie.

https://newsfacts.info

 
  • šŸ™‚
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiƫnt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX