Powrót do strony głównej

Podatność ZDI-CAN-30207 w Telegramie: analiza CVSS 9.8

W Telegramie odkryto zero-day podatność ZDI-CAN-30207 z CVSS 9.8. Wektor ataku umożliwia RCE zdalnie bez przywilejów i interakcji. Analiza metryk i rekomendacje dla specjalistów.

Zero-day w Telegramie: ZDI-CAN-30207 z CVSS 9.8 i RCE
Advertisement 728x90

Luka ZDI-CAN-30207 w Telegramie: analiza CVSS v4 i wektora ataku

Zero Day Initiative opublikowała komunikat o zero-day luce w Telegramie z identyfikatorem ZDI-CAN-30207. Badacz TrendAI Michael DePlante (izobashi) odkrył ten problem, oceniony na 9,8/10 według CVSS v4. Wektor ataku AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H wskazuje na wysokie zagrożenie: zdalne wykonanie kodu bez interakcji użytkownika.

Luka wpływa na poufność (C:H), integralność (I:H) i dostępność (A:H), co sugeruje możliwość wykonania dowolnego kodu. Telegram ma 120 dni na wydanie poprawki zgodnie z zasadami ZDI, ale jej krytyczność może przyspieszyć ten proces.

Rozbiór wektora ataku według CVSS

Wektor ataku szczegółowo opisuje cechy luki:

Google AdInline article slot
  • AV:N — Attack Vector: Network. Eksploatacja możliwa zdalnie przez sieć, bez fizycznego dostępu.
  • AC:L — Attack Complexity: Low. Niska złożoność, nie wymaga specjalnych warunków ani narzędzi.
  • PR:N — Privileges Required: None. Atak nie wymaga konta ani uprawnień.
  • UI:N — User Interaction: None. Ofiara nie musi wchodzić w interakcję — wystarczy odebranie danych.
  • S:U — Scope: Unchanged. Wpływ ograniczony do podatnego komponentu.
  • C:H/I:H/A:H — wysokie oddziaływanie na triadę CIA.

Taka kombinacja czyni lukę idealną do masowych ataków: RCE przez sieć bez kliknięć.

| Metryka CVSS | Wartość | Opis |

|--------------|----------|------|

Google AdInline article slot

| AV | N | Atak sieciowy |

| AC | L | Niska złożoność |

| PR | N | Bez uprawnień |

Google AdInline article slot

| UI | N | Bez interakcji |

| S | U | Niezmieniony zakres |

| C/I/A | H | Wysokie oddziaływanie |

Ocena krytyczności i konsekwencje

Wynik 9,8/10 klasyfikuje lukę jako krytyczną (9.0–10.0). Dla programistów średniego i wyższego szczebla ważne jest, by zwrócić uwagę na:

  • Potencjał RCE: C:H/I:H/A:H — w 99% przypadków prowadzi do wykonania dowolnego kodu.
  • Skala: Działa na wszystkich platformach Telegram bez uwierzytelniania.
  • Okno czasowe: 120 dni — standard ZDI, ale Telegram może zareagować szybciej.
  • Zabezpieczenia: Unikać podejrzanych linków/plików do wydania poprawki; monitorować aktualizacje.

Brak publicznych PoC zmniejsza natychmiastowe ryzyko, ale obecność w ZDI sygnalizuje realne zagrożenie.

Co ważne

  • Luka ZDI-CAN-30207 w Telegramie ma CVSS 9.8 z wektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Umożliwia zdalne wykonanie kodu bez interakcji użytkownika.
  • Odkryta przez Michael DePlante (TrendAI/izobashi) za pośrednictwem Zero Day Initiative.
  • Telegram ma 120 dni na poprawkę; monitorujcie aktualizacje.
  • Rekomendacja: audyt ruchu sieciowego i terminowe łatanie.

— Editorial Team

Advertisement 728x90

Czytaj dalej