# Zranitelnost ZDI-CAN-30207 v Telegramu: analýza CVSS v4 a vektoru útoku
Zero Day Initiative zveřejnila manifest o zero-day zranitelnosti v Telegramu s identifikátorem ZDI-CAN-30207. Výzkumník TrendAI Michael DePlante (izobashi) odhalil tento problém, který byl ohodnocen 9,8/10 podle CVSS v4. Vektor útoku AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ukazuje na vysoké nebezpečí: vzdálené spuštění kódu bez interakce uživatele.
Zranitelnost ovlivňuje důvěrnost (C:H), integritu (I:H) a dostupnost (A:H), což naznačuje možnost spuštění libovolného kódu. Telegram má podle pravidel ZDI 120 dní na vydání záplaty, ale vysoká kritičnost může urychlit tento proces.
Rozbor vektoru útoku podle CVSS
Vektor útoku podrobně popisuje vlastnosti zranitelnosti:
- AV:N — Attack Vector: Network. Exploitace je možná vzdáleně přes síť, bez fyzického přístupu.
- AC:L — Attack Complexity: Low. Nízká složitost, nevyžaduje speciální podmínky ani nástroje.
- PR:N — Privileges Required: None. Útok nevyžaduje účet ani práva.
- UI:N — User Interaction: None. Oběť nemusí nic dělat – stačí přijet data.
- S:U — Scope: Unchanged. Dopad je omezen na zranitelný komponent.
- C:H/I:H/A:H — vysoký dopad na CIA triádu.
Tato kombinace činí zranitelnost ideální pro masové útoky: RCE přes síť bez kliknutí.
| Metrika CVSS | Hodnota | Popis |
|--------------|---------|-------|
| AV | N | Síťový útok |
| AC | L | Nízká složitost |
| PR | N | Bez privilegií |
| UI | N | Bez interakce |
| S | U | Nezměněný rozsah |
| C/I/A | H | Vysoký dopad |
Hodnocení kritičnosti a dopady
Skóre 9,8/10 řadí zranitelnost do kritické kategorie (9.0–10.0). Pro středně pokročilé a senior developery je důležité si uvědomit:
- RCE potenciál: C:H/I:H/A:H – v 99 % případů vede k provedení libovolného kódu.
- Rozsah: Funguje na všech platformách Telegramu bez autentizace.
- Časové okno: 120 dní – standard ZDI, ale Telegram může zareagovat rychleji.
- Mitigace: Vyhnout se podezřelým odkazům/souborům do vydání záplaty; sledovat aktualizace.
Absence veřejných PoC snižuje okamžité riziko, ale zařazení do ZDI signalizuje reálnou hrozbu.
Co je důležité
- Zranitelnost ZDI-CAN-30207 v Telegramu má CVSS 9.8 s vektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Umožňuje vzdálené spuštění kódu bez interakce uživatele.
- Objevil ji Michael DePlante (TrendAI/izobashi) prostřednictvím Zero Day Initiative.
- Telegram má 120 dní na opravu; sledujte aktualizace.
- Doporučení: audit síťového provozu a včasné záplaty.
— Editorial Team
Zatím žádné komentáře.