返回首页

Telegram 中的 ZDI-CAN-30207 漏洞:CVSS 9.8 分析

Telegram 中发现的零日 ZDI-CAN-30207 漏洞,CVSS 9.8。攻击向量允许无需权限和交互的远程 RCE。指标详解和专家推荐。

Telegram 中的零日漏洞:ZDI-CAN-30207,CVSS 9.8 和 RCE
Advertisement 728x90

# Telegram 中的 ZDI-CAN-30207 漏洞:CVSS v4 分析与攻击向量

Zero Day Initiative 已发布关于 Telegram 中零日漏洞 ZDI-CAN-30207 的公告。TrendAI 研究员 Michael DePlante (izobashi) 发现了该问题,其 CVSS v4 评分为 9.8/10。攻击向量 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H 表明高度危险:无需用户交互即可实现远程代码执行。

该漏洞影响机密性(C:H)、完整性(I:H)和可用性(A:H),预示着潜在的任意代码执行风险。根据 ZDI 规则,Telegram 有 120 天时间修补,但其严重性可能加速修复发布。

CVSS 攻击向量分解

攻击向量概述了漏洞特征:

Google AdInline article slot
  • AV:N — 攻击向量:网络。可通过网络远程利用,无需物理访问。
  • AC:L — 攻击复杂度:低。复杂度低——无需特殊条件或工具。
  • PR:N — 所需权限:无。攻击无需账户或权限。
  • UI:N — 用户交互:无。受害者无需任何交互——只需接收数据即可。
  • S:U — 影响范围:不变。影响限于漏洞组件。
  • C:H/I:H/A:H — 对 CIA 三元组造成高影响。

这种组合使该漏洞非常适合大规模攻击:网络远程代码执行,无需点击。

| CVSS 指标 | 值 | 描述 |

|-------------|--------|-------------|

Google AdInline article slot

| AV | N | 网络攻击 |

| AC | L | 低复杂度 |

| PR | N | 无权限 |

Google AdInline article slot

| UI | N | 无交互 |

| S | U | 范围不变 |

| C/I/A | H | 高影响 |

严重性评估与后果

9.8/10 的评分将该漏洞归入严重类别(9.0–10.0)。对于中高级开发者,关键点包括:

  • RCE 潜力:C:H/I:H/A:H——在 99% 的情况下导致任意代码执行。
  • 影响规模:影响所有 Telegram 平台,无需身份验证。
  • 时间窗口:120 天是 ZDI 标准,但 Telegram 可能更快响应。
  • 缓解措施:在修补前避免可疑链接或文件;关注更新。

目前尚无公开 PoC,从而降低了即时风险,但其 ZDI 收录表明真实威胁。

关键点

  • Telegram 中的 ZDI-CAN-30207 漏洞 CVSS 评分为 9.8,攻击向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H。
  • 可实现无需用户交互的远程代码执行。
  • 由 Michael DePlante(TrendAI/izobashi)通过 Zero Day Initiative 发现。
  • Telegram 有 120 天修复时间;请关注更新。
  • 建议:审计网络流量并及时应用补丁。

— Editorial Team

Advertisement 728x90

继续阅读