Luka ZDI-CAN-30207 w Telegramie: analiza CVSS v4 i wektora ataku
Zero Day Initiative opublikowała komunikat o zero-day luce w Telegramie z identyfikatorem ZDI-CAN-30207. Badacz TrendAI Michael DePlante (izobashi) odkrył ten problem, oceniony na 9,8/10 według CVSS v4. Wektor ataku AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H wskazuje na wysokie zagrożenie: zdalne wykonanie kodu bez interakcji użytkownika.
Luka wpływa na poufność (C:H), integralność (I:H) i dostępność (A:H), co sugeruje możliwość wykonania dowolnego kodu. Telegram ma 120 dni na wydanie poprawki zgodnie z zasadami ZDI, ale jej krytyczność może przyspieszyć ten proces.
Rozbiór wektora ataku według CVSS
Wektor ataku szczegółowo opisuje cechy luki:
- AV:N — Attack Vector: Network. Eksploatacja możliwa zdalnie przez sieć, bez fizycznego dostępu.
- AC:L — Attack Complexity: Low. Niska złożoność, nie wymaga specjalnych warunków ani narzędzi.
- PR:N — Privileges Required: None. Atak nie wymaga konta ani uprawnień.
- UI:N — User Interaction: None. Ofiara nie musi wchodzić w interakcję — wystarczy odebranie danych.
- S:U — Scope: Unchanged. Wpływ ograniczony do podatnego komponentu.
- C:H/I:H/A:H — wysokie oddziaływanie na triadę CIA.
Taka kombinacja czyni lukę idealną do masowych ataków: RCE przez sieć bez kliknięć.
| Metryka CVSS | Wartość | Opis |
|--------------|----------|------|
| AV | N | Atak sieciowy |
| AC | L | Niska złożoność |
| PR | N | Bez uprawnień |
| UI | N | Bez interakcji |
| S | U | Niezmieniony zakres |
| C/I/A | H | Wysokie oddziaływanie |
Ocena krytyczności i konsekwencje
Wynik 9,8/10 klasyfikuje lukę jako krytyczną (9.0–10.0). Dla programistów średniego i wyższego szczebla ważne jest, by zwrócić uwagę na:
- Potencjał RCE: C:H/I:H/A:H — w 99% przypadków prowadzi do wykonania dowolnego kodu.
- Skala: Działa na wszystkich platformach Telegram bez uwierzytelniania.
- Okno czasowe: 120 dni — standard ZDI, ale Telegram może zareagować szybciej.
- Zabezpieczenia: Unikać podejrzanych linków/plików do wydania poprawki; monitorować aktualizacje.
Brak publicznych PoC zmniejsza natychmiastowe ryzyko, ale obecność w ZDI sygnalizuje realne zagrożenie.
Co ważne
- Luka ZDI-CAN-30207 w Telegramie ma CVSS 9.8 z wektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- Umożliwia zdalne wykonanie kodu bez interakcji użytkownika.
- Odkryta przez Michael DePlante (TrendAI/izobashi) za pośrednictwem Zero Day Initiative.
- Telegram ma 120 dni na poprawkę; monitorujcie aktualizacje.
- Rekomendacja: audyt ruchu sieciowego i terminowe łatanie.
— Editorial Team
Brak komentarzy.