Falla en Telegram Desktop
Investigadores de seguridad han descubierto una vulnerabilidad en Telegram Desktop que permite a un bot insertar JavaScript oculto en mensajes, el cual se activa al abrir archivos exportados en formato HTML. Este problema, reportado por ExPatch, se originó en una función que no escapaba correctamente el texto de los botones en los mensajes, lo que permitía a los atacantes ejecutar scripts maliciosos.
Cómo funciona la vulnerabilidad
La vulnerabilidad se manifiesta cuando un mensaje de un bot, que parece normal con un botón de enlace, es exportado a un archivo HTML. Al abrir dicho archivo en un navegador, el script oculto puede copiar todos los mensajes del archivo y enviarlos a un servidor controlado por el atacante. Los investigadores, Denis y Aleksander Rostilov, encontraron que la vulnerabilidad se debía a que el código de exportación no escapaba adecuadamente el texto de los botones, permitiendo que un bot insertara etiquetas de script dentro del texto de un botón, que parecía vacío para el usuario.
Riesgos asociados
La operación del script no requiere ninguna interacción adicional del usuario; se activa automáticamente al abrir el archivo exportado. Este script puede acceder a información sensible, como los nombres de los remitentes, marcas de tiempo, el nombre del chat y otros datos relevantes. Aunque Telegram lanzó una actualización para solucionar el problema en julio, los archivos HTML exportados antes de esta corrección siguen siendo vulnerables, ya que no se actualizan automáticamente.
Recomendaciones de seguridad
Los investigadores aconsejan a los usuarios de Telegram Desktop que actualicen a versiones 7.0.1 o posteriores, o a la versión beta 6.9.4, y que re-exporten cualquier chat que se haya guardado como HTML antes de la corrección. También se recomienda abrir archivos antiguos solo con JavaScript deshabilitado, dado que los archivos exportados antes de la solución deben considerarse no fiables, especialmente aquellos provenientes de grupos grandes donde es difícil verificar el origen de cada mensaje.
Conclusiones
Telegram no ha emitido ninguna advertencia oficial respecto a esta vulnerabilidad y no se ha asignado un identificador CVE. La falta de comunicación sobre esta falla de seguridad podría dejar a muchos usuarios expuestos si no se toman las medidas adecuadas. La solución implementada por Telegram, que corrige esta vulnerabilidad, es crucial para proteger la integridad de las comunicaciones a través de su plataforma. Es fundamental que los usuarios se mantengan informados y actualicen sus aplicaciones para evitar riesgos innecesarios.