Podatność CVE-2018-20436


Publikacja: 2018-12-24

Opis:
** DISPUTED ** The "secret chat" feature in Telegram 4.9.1 for Android has a "side channel" in which Telegram servers send GET requests for URLs typed while composing a chat message, before that chat message is sent. There are also GET requests to other URLs on the same web server. This also affects one or more other Telegram products, such as Telegram Web-version 0.7.0. In addition, it can be interpreted as an SSRF issue. NOTE: a third party has reported that potentially unwanted behavior is caused by misconfiguration of the "Secret chats > Preview links" setting.

Typ:

CWE-918

CVSS2 => (AV:N/AC:M/Au:N/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6.8/10
6.4/10
8.6/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Telegram -> Telegram 
Telegram -> WEB 

 Referencje:
https://misteralfa-hack.blogspot.com/2018/12/abusando-de-telegram-para-conseguir-una.html
https://misteralfa-hack.blogspot.com/2018/12/telegram-siempre-in-middle.html

Copyright 2024, cxsecurity.com

 

Back to Top