به تلگرام اعتباری نیست...گزینه جایگزین چاپارها هستند!
یک برنامه کاربردی پیامرسان است که در میان کاربران ایرانی محبوبیت فراوانی داشته و بسیار مورد استفاده است. مالکین روسی این برنامه میگویند که Telegram یک نرمافزار پیامرسان است که تمام تمرکز آن بر سرعت و امنیت است. این ابزار بسیار سریع، ساده و رایگان است. در Telegram کاربران امکان ارسال و دریافت پیام، عکس، فیلم و انواع فایل مثل mp3، Zip، doc و غیره را دارند. Telegram یک ابزار پیامرسان Cloud-base است، به همین دلیل امکان استفاده از آن به صورت همزمان در موبایل، تبلت و کامپیوتر برای کاربران موجود است، زیرا کلیه پیامهای ارسالی و دریافتی در Telegram به شکل بلادرنگ در تمامی دستگاههای مورد استفاده کاربران همگامسازی (Sync) میشود.
این ابزار به واسطه محبوبیت آن مورد توجه پژوهشگران امنیتی و مهاجمان قرار گرفته است. پیشتر خبری در رابطه با کشف یک آسیبپذیری امنیتی توسط هکرهای سرشناس ایرانی در Telegram منتشر نمودیم.
به نوشته وبسایت Seclist، به تازگی آقای "Eduardo Alves" موفق به کشف چندین آسیبپذیری در Telegram شدهاند. ایشان گفتهاند که برای دسترسی به این نرمافزار غالبا یک کد ۵ رقمی ارسال میشود که با استفاده از آن کاربران احراز هویت میشوند. در این کد و نحوه استفاده از آن آسیبپذیریهایی یافت شده است که در ادامه به شرح آنها میپردازیم:
-
my.telegram.org Denial Of Service
در صورتی که در وبسایت my.telegram.org کاربری پنج بار متوالی شماره تلفن اشتباه را وارد نماید، مسدود خواهد شد. اما با وجود ضعف یافتشده، امکان دور زدن این مورد وجود دارد و مهاجمان با ارسال تعداد بسیار زیادی درخواست میتوانند این وبسایت را از سرویسدهی خارج نمایند.
-
Bypass 5 minutes limit to input token
برای احراز هویت کاربران در وبسایت web.telegram.org یک توکن ارسال میشود که کاربران برای وارد نمودن آن ۵ دقیقه فرصت دارند. اما با استفاده از محیط متنی Telegram CLI)Telegram) امکان دور زدن این محدودیت وجود دارد.
-
Telegram Denial Of Service in token request
با ارسال کدهای نامعتبر متعدد در هنگام احراز هویت، کاربران عادی امکان درخواست کد جدید را برای مدت زمان نامحدودی ندارند. در نتیجه سرویس درخواست توکن جدید برای این قشر از کاربران از دسترس خارج خواهد شد.
-
User identity validation absence
در وبسایت web.telegram.org برای مدیریت Session و کنترل دسترسیهای کاربران از مکانیزمهای امنی استفاده نشدهاست، بنابراین مهاجمان امکان سرقت توکن کاربران و در دست گرفتن کنترل اکانت آنها را خواهند داشت.
-
Hijacking account and importing contacts
اگر کاربران برای احراز هویت از two-step verification استفاده نمایند و مهاجم با استفاده از آسیبپذیریهای مذکور موفق به سرقت توکن شود، امکان وارد کردن اسامی مورد نظر مهاجم در لیست مخاطبین تلفن قربانی فراهم میگردد.
منبع : سایت شرکت امن پرداز
- ۹۷/۰۱/۱۹
- ۲۶۶ نمایش