Telegram Desktop 在 6.9.4 之前存在 HTML 导出功能中的跨站脚本(XSS)漏洞(首个修复该问题的稳定版本为 7.0.1)。该漏洞位于 export_output_html.cpp 文件中的 button.text.toUtf8 代码处。只有当受害者使用 HTML 导出功能时,攻击者才能利用此漏洞。然而,如果群组成员将包含恶意载荷的消息转发到群组中,则恶意载荷可被导出并触发漏洞(且无需该消息的原始作者为该群组成员)。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Telegram | Telegram Desktop | 4.15.1< 6.9.4 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Telegram | Telegram Desktop | 4.15.1 ~ 6.9.4 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论