Иранские исследователи нашли баг, который «вешает» Telegram

Иранские исследователи нашли баг, который «вешает» Telegram

Два независимых исследователя из Ирана, Садег Ахмаджадеган (Sadegh Ahmadzadegan) и Омид Гаффариния (Omid Ghaffarinia), обнаружили баг в приложении Telegram, эксплуатация которого приводит к отказу обслуживания. Ошибка связана с минимальным и максимальным размером сообщений, и она пока не устранена, так как исследователям не удалось связаться с разработчиками мессенджера.

Ахмаджадеган и Гаффариния пишут, что проблема связана с ограничениями на размеры сообщений. Так, исследователям удалось выяснить, что минимальный размер сообщения равняется одному байту, тогда как максимальный ограничен 4096 байтам.

Обойдя эти лимиты, исследователи сумели реализовать два типа атак. При отправке пустого сообщения можно вызвать «холостое» срабатывание уведомлений, тогда как сообщение слишком большого размера может наглухо «подвесить» приложение и всю систему вообще. Большие сообщения также опасны тем, что вызывают повышенное потребление трафика, что может больно ударить по кошельку некоторых пользователей, передает xakep.ru.

В блоге исследователи опубликовали proof-of-concept видео, демонстрирующее атаки в действии. Им удалось потратить 256 из 300 оплаченных мегабайт пользовательского трафика за считанные минуты.

Стоит отметить, что пользователи Telegram могут получать сообщения не только от своего списка контактов, так что при желании злоумышленники могут довольно жестоко затроллить свою жертву. Атакующий может использовать анонимный номер, написать скрипт для автоматизации и устроить настоящую DoS-атаку на приложение своей жертвы. Как уже было сказано выше, помимо постоянных «падений» мессенджера или всей системы, это может привести к непредвиденным затратам на оплату трафика.

«Из-за этого вы можете проспать все на свете (потому что ваш телефон «подвис», и будильник не сработал :D), или обнаружить, что прошлой ночью ваш телефон страдал от бессонницы, потому что скачивал десятки гигабайт данных (то есть текстовых сообщений)», — пишут исследователи.

К сожалению, технических деталей о баге пока нет, так как исследователи не смогли связаться с разработчиками Telegram и сообщить им о проблеме. Как только ошибка будет устранена, иранский дуэт обещает обнародовать детали.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Дональд Трамп помиловал создателя теневого маркетплейса Silk Road

Новоиспеченный президент США подарил свободу Россу Ульбрихту (Ross William Ulbricht). Тот был обречен на пожизненное заключение за создание даркнет-площадки Silk Road, на которой торговали наркотиками, оружием и другими противозаконными товарами.

Решение о помиловании было принято «в знак уважения к матери Ульбрихта и либертарианскому сообществу», оказавшему поддержку Дональду Трампу. Суровое наказание, назначенное основателю и оператору Silk Road, президент счел чрезмерным.

Ульбрихт и сам был участником Либертарианского движения и в 2011 году создал торговую площадку в сети Tor в качестве эксперимента. Однако Silk Road быстро набрала популярность и превратилась в настоящий маркетплейс с оборотом до $200 миллионов.

По оценкам, ежемесячная сумма сделок, заключаемых на сайте, составляла около $1,22 млн., и с каждой успешной покупки Ульбрихт брал от 8 до 15% комиссии. При аресте у него изъяли около $3,6 млн в биткоинах, а позднее ФБР обнаружило два криптокошелька, на которых скопились более внушительные суммы.

В 2015 году суд приговорил создателя Silk Road к пожизненному заключению без права на условно-досрочное освобождение, и с тех пор либертарианцы не жалели усилий, чтобы добиться смягчения наказания. С возвращением Трампа к власти их самые смелые чаяния сбылись.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru