Telegram Desktop: un click e i tuoi file sono già nel cloud di un estraneo

Telegram Desktop: un click e i tuoi file sono già nel cloud di un estraneo

Immaginate di aver appena ricevuto un link interessante in una chat, un meme che non vede l’ora di condividere con il gruppo dei maker o un link a una nuova repo GitHub. Cliccate. Tutto sembra normale. Poi, però, vi rendete conto che i vostri file privati, le chiavi SSH e persino i file di sessione della vostra app di messaggistica sono appena volati via verso un server sconosciuto.

Non è l’inizio di un episodio di Black Mirror, anche se il feeling è decisamente disturbante. È quello che succede quando un pezzetto di codice dimentica di gestire correttamente un separatore. In pratica, una vulnerabilità scoperta nel sistema IPC (Inter-Process Communication) di Telegram Desktop permette a un utente malintenzionato di leggere qualsiasi file presente sul vostro disco. E la cosa peggiore? Bastano un solo click su un link malintenzionato per innescare il tutto.

Per chi non mastica i bassifondi del protocollo, il problema risiede in un «unescaped separator» all’interno della comunicazione tra le singole istanze dell’app. Quando lanciate Telegram, l’app comunica con le istanze già attive per gestire la singola finestra. Se un attaccante riesce a manipolare questo scambio di messaggi tramite un link, può istruire l’app a leggere file arbitrari. Parliamo di file di sistema, documenti personali, e la vera ciliegina sulla torta: i file di sessione. Se un hacker ottiene i vostri file di sessione, ha praticamente le chiavi di casa vostra, senza bisogno di bypassare l’autenticazione a due fattori.

Siamo onesti: quando usiamo strumenti che gestiscono la nostra vita digitale, ci aspettiamo un minimo di attenzione ai dettagli nel codice, specialmente su meccanismi così critici come l’IPC. Non stiamo parlando di una patch per correggere un bug grafico insignificante, ma di un buco che svuota il disco rigido. È frustrante vedere come, nonostante l’hype sulla privacy e la sicurezza, si evitino ancora le basi della sanificazione degli input.

Per noi che viviamo di open source e controllo totale del nostro ambiente, una notizia del genere è un segnale d’allarme. Non è una questione di leggi europee o regolamenti che non ci toccano direttamente, ma di pura igiene digitale. Se non potete fidarvi della gestione dei processi della vostra app di messaggistica principale, quanto è sicuro l’ecosistema in cui state operando?

Il consiglio è uno solo: aggiornate subito Telegram Desktop. Non aspettate che il vostro prossimo file di configurazione diventi di dominio pubblico. E per il futuro, un po’ di sano scetticismo verso i link sospetti non guasta mai, nemmeno quando sembrano troppo interessanti per essere veri.

Source: Telegram Desktop vulnerability allowed any user's file to be stolen

Lascia un commento