安全研究人员发现Telegram Desktop在HTML导出功能中存在存储型跨站脚本(XSS)漏洞。该漏洞允许攻击者通过精心构造的聊天记录导出文件,在受害者打开HTML文件时执行恶意JavaScript代码。由于Telegram的导出功能会保留原始消息格式和内容,恶意脚本可能被注入到导出的HTML文件中。此漏洞影响使用HTML格式导出聊天记录的用户,攻击者可通过诱导目标打开恶意导出的HTML文件实现会话劫持、敏感数据窃取等攻击。建议用户在收到不明来源的导出文件时谨慎打开。
🔗 原文链接:https://x.com/ptdbugs/status/2104953746648097191
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END







