image

Telegram liet zelfvernietigende mediabestanden achter op macOS

vrijdag 12 februari 2021, 15:03 door Redactie, 4 reacties

Chatapp Telegram biedt gebruikers de optie om in zogeheten 'secret chats' berichten, foto's en video's na een bepaalde tijd automatisch te laten verwijderen. Door een kwetsbaarheid in Telegram voor macOS bleven mediabestanden echter achter op het systeem van gebruikers, zo ontdekte beveiligingsonderzoeker Dhiraj Mishra. Telegram heeft inmiddels een beveiligingsupdate uitgerold om de kwetsbaarheid te verhelpen.

Gebruikers die van 'self-destructing messages' gebruikmaken kunnen een tijd aangeven waarna het bericht en de inhoud bij zowel de afzender als ontvanger worden verwijderd. In het geval van de macOS-app bleven de bestanden gewoon achter op het systeem. Het bestand was zowel bij de afzender als ontvanger te vinden als beiden de macOS-app gebruikten.

Verder bleek dat Telegram voor macOS de lokale passcode voor de app in plaintext op het systeem opsloeg. Mishra rapporteerde beide kwetsbaarheden aan Telegram, waarna op 29 januari versie 7.4 verscheen waarin de problemen zijn opgelost. Voor zijn bumeldingen kreeg de beveiligingsonderzoeker een beloning van 3.000 dollar. Mishra heeft nu de details van de beveiligingslekken openbaar gemaakt.

Reacties (4)
12-02-2021, 19:07 door Anoniem
Zit er al in sinds de "self destructing' berichten van Telegram, ik dank dat ik dit 3 jaar geleden al gezien heb.
13-02-2021, 01:51 door Anoniem
Door Anoniem: Zit er al in sinds de "self destructing' berichten van Telegram, ik dank dat ik dit 3 jaar geleden al gezien heb.
Geen spijt nu dat je het niet gemeld hebt?
13-02-2021, 12:06 door Anoniem
Door Anoniem:
Door Anoniem: Zit er al in sinds de "self destructing' berichten van Telegram, ik dank dat ik dit 3 jaar geleden al gezien heb.
Geen spijt nu dat je het niet gemeld hebt?

Dat had waarschijnlijk niets uitgemaakt.

Zelf eens een analyse gemaakt van een fout/bug in presentatie van financiële gegevens. Gerapporteerd met toelichting en alles, en wat denk je? Geen reactie. Waarschijnlijk stond ik te ver van de bron af, en accepteren organisaties alleen bug-reports van direct betrokkenen.

Zo ook als Apple developer ingeschreven en diverse bugs gemeld. Je status op de developer pagina gaat wel omhoog, maar wordt niet opgepakt.
13-02-2021, 15:44 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Zit er al in sinds de "self destructing' berichten van Telegram, ik dank dat ik dit 3 jaar geleden al gezien heb.
Geen spijt nu dat je het niet gemeld hebt?

Dat had waarschijnlijk niets uitgemaakt.

Zelf eens een analyse gemaakt van een fout/bug in presentatie van financiële gegevens. Gerapporteerd met toelichting en alles, en wat denk je? Geen reactie. Waarschijnlijk stond ik te ver van de bron af, en accepteren organisaties alleen bug-reports van direct betrokkenen.

Zo ook als Apple developer ingeschreven en diverse bugs gemeld. Je status op de developer pagina gaat wel omhoog, maar wordt niet opgepakt.

Na 60 tot 180 dagen mag je het toch gewoon publiceren? Als je dit soort dingen ontdekt zou ik bijna denken dat je dat aan de wereld dan ook wel verplicht bent.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.