LINUX.ORG.RU
ФорумTalks

Telegram раскрывает имя пользователей

 , , ,


2

0

Обнаружил уязвимость в социальной области мессенджера Telegram, связанную с публичным раскрытием имени/фамилии по известному номеру телефона. Так же нет никакой защиты от перебора, любой желающий может скриптом набить толстый список «ФИО-сотовый». Сообщил разработчикам через форму обратной связи 2 недели назад, пока без изменений, со мной никто не связывался, считаю пора вынести на публику.

Особенность бага заключается в том, что пользователи Telegram регистрируются по номеру сотового (его можно сменить позднее) и по нему же добавляют других в контакт-лист. При добавлении контакта ему можно присвоить любое имя, но после удаления можно увидеть имя и фамилию, которые пользователь задал сам (если они есть). Просто имя-фамилия это неинтересно. Можно найти человека по юзернейму (если он задан), но телефон останется неизвестным. Просто телефон тоже неинтересен, т.к. после добавления пользователя виден только его номер. Обычно добавляют разумеется знакомых. А эта схема позволяет перебирать номера и получать имена-фамилии. Никаких настроек приватности нет.

Порядок воспроизведения.

  • добавить любой существующий номер в контакт-лист (можно взять отсюда: https://vk.com/topic-57208021_28594502)
  • откроется чат с пользователем, заходим в свойства пользователя - будут указаны кастомные имя и фамилия (настоящие скрыты)
  • удалить пользователя
  • открытый чат остается, заходим в свойства пользователя - видны настоящие имя и фамилия
  • пишем скрипт, набиваем базу и рассылаем смски «Уважаемый Вася Лошков, ваша банковская карта заблокирована, для разблокировки обратитесь по телефону...»
★★★★★

Последнее исправление: Lordwind (всего исправлений: 2)

Это просто прекрасно!

leave ★★★★★
()

имя и фамилию, которые пользователь задал сам (если они есть)
которые пользователь задал сам

Наверное, если он их задал, он хочет, чтобы их видел собеседник.

Y ★★
()
Ответ на: комментарий от Y

Просто имя-фамилия это неинтересно. Можно найти человека по юзернейму (если он задан), но телефон останется неизвестным.

Просто телефон тоже неинтересен, т.к. после добавления пользователя виден только его номер. Обычно добавляют разумеется знакомых.

А эта схема позволяет перебирать номера и получать имена-фамилии. Никаких настроек приватности нет.

Lordwind ★★★★★
() автор топика

Человек которому нужна приватность никогда не будет указывать в теле реальные имя и фамилию.

Jefail ★★★★
()
Ответ на: комментарий от Jefail

В большинстве IM такие данные доступны только после взаимного или подтвержденного добавления в контакты. А супер-защищенный телеграм палит эту инфу кому угодно.

Lordwind ★★★★★
() автор топика

Пили статью на хабр, получишь тонну плюсов или что у них там. И на всякие двачи тоже вбрось - две недели реакции для «супермегазащищенного» сервиса это никуда не годится.

alozovskoy ★★★★★
()

Ты спецификацию протокола изучал? Вполне возможно, что это предусмотренная возможность.

runtime ★★★★
()

Пофиг, ракуем в конфочке с посонами.

olibjerd ★★★★★
()

А откуда возьмутся реальные ФИО то?

xtraeft ★★☆☆
()
Ответ на: комментарий от Lordwind

А эта схема позволяет перебирать номера и получать имена-фамилии. Никаких настроек приватности нет.

Напиши там A B, кто заставляет писать паспортные данные?

xtraeft ★★☆☆
()

Это то самое дуровское поделие?
Что и требовалось доказать! Поклонники главного российского зондовставлятеля должны страдать!

Hurenweibel ★★
()

Ну он хоть список друзяшек не раскрывает, и на том спасибо.

h578b1bde ★☆
()
Ответ на: комментарий от Hurenweibel

Что и требовалось доказать! Поклонники главного российского зондовставлятеля должны страдать!

Тред не читал, да?

xtraeft ★★☆☆
()

И да наверняка они это уже не смогут исправить. Разве что будут же опять же показывать «кастомные имя и фамилия». В нормальных IM пока десять раз с двух сторон не зааппрувишь, даже не соединится.

anonymous_sama ★★★★★
()
Последнее исправление: anonymous_sama (всего исправлений: 2)
Ответ на: комментарий от anonymous_sama

пока десять раз с двух сторон не зааппрувишь

А чего тут нормального то? Это извращение. Одно подтверждение и все.

dk-
()
Ответ на: комментарий от dk-

Это я утрирую. Просто обычно запрос, на то чтобы тебя подтвердили на той стороне можно посылать очень много раз.

anonymous_sama ★★★★★
()
Ответ на: комментарий от HunOL

Даже в контактике можно скрыть номер от гостей и френдов. В скайпе аналогично. Я же говорю, найти что-то одно легко и безобидно. Связать сотовый с именем это уже серьезно. Учитывая что телеграм замахивается на бизнес месенджеры.

Lordwind ★★★★★
() автор топика
Ответ на: комментарий от HunOL

Я про (Re-)Request Authorization в jabber, в skype же тоже можно да посинения пробовать добавиться, увидят ли на той стороне последний запрос на добавление, первый, всего один раз, или несколько я не знаю, так как таким не пользуюсь.

anonymous_sama ★★★★★
()
Ответ на: комментарий от xtraeft

Есть целый ряд ситуаций, когда «что угодно» или неудобно или неприлично. Тот же скайп часто используют по работе, но там и номер не показывается без авторизации и указывать его не нужно. Даже в социальных сетях есть настройки что показывать гостю а что нет. Ты можешь отличить баг от фичи?

Lordwind ★★★★★
() автор топика
Ответ на: комментарий от Lordwind

Ты можешь отличить баг от фичи?

Я могу отличить истеричку от нормального человека.

xtraeft ★★☆☆
()
Ответ на: комментарий от dk-

Я изначально регался на второстепенный номер, который особо не прячу и который могу сменить в любой момент, так как предполагал нечто подобное. Однако такая связка дает почву для разных форм злодеяний против людей, которые рискнут зарегать настоящий рабочий номер. Такая дыра кстати есть и у Сбербанка, о чем уже был бугурт. Можно слать персонализированный спам, разводить на банковский фишинг, взломать привязанный к номеру интернет банк, восстановив пароль по известным данным. Если это и фича, она должна быть известна и отключаема. А то что сейчас это дырища.

Lordwind ★★★★★
() автор топика
Ответ на: комментарий от xtraeft

Перечитай три раза, для таких как ты написал подробный мануал. Защиты от брутфорса НЕТ. Защиты от спама НЕТ. Берешь диапазон номеров опсосов для города, включаешь скрипт на неделю (лучше распараллелить) и получаешь телефонную базу социально активных граждан.

Lordwind ★★★★★
() автор топика

Поэтому все эти Телеграмы, Скайпы, Вайберы, Вотсапы полная фигня. Только Tox, только хардкор!

th3m3 ★★★★★
()
Ответ на: комментарий от fludardes

Авито завален симками без оформления, по факту прибитыми на дядю васю.

Jefail ★★★★
()
Ответ на: комментарий от xtraeft

Как раз, читал внимательно. Дуров сделал вконтактик с зондами и дырами, теперь сделал «приватный» мессенджер, с дырами и наверняка с зондами. Нет ему веры ни на грош!

Hurenweibel ★★
()
Ответ на: комментарий от Hurenweibel

теперь сделал «приватный» мессенджер, с дырами и наверняка с зондами. Нет ему веры ни на грош!

Где там дыры? Пиши багрепорт, получишь 200к баксов. Но вы только звездеть умеете и ныть.

xtraeft ★★☆☆
()
Ответ на: комментарий от th3m3

Только Tox, только хардкор!

И общаться с полуторами красноглазыми задротами.

user42 ★★
()
Ответ на: комментарий от xtraeft

Не, а чё сразу фейспалм?
Сразу видно, поделие годится только чтоб обозваться Васей Пупкиным и раковать с пацанами в чятике.

Hurenweibel ★★
()
Ответ на: комментарий от xtraeft

Он вероятно имеет ввиду, что какие-то контакты в его контакт-листе являются деловыми, поэтому ради них он и хочет указать реальные данные. Но левым контактам палить свои данные не хочет.

KivApple ★★★★★
()
Ответ на: комментарий от th3m3

Поэтому все эти Телеграмы, Скайпы, Вайберы, Вотсапы, Tox'ы полная фигня. Только XMPP, только хардкор!

Deleted
()

Шиза, тебя никто на заставляет в свойствах аккаунта telegram писать настоящее ФИО, если сам написал то ССЗБ....

vasya_pupkin ★★★★★
()
Ответ на: комментарий от vasya_pupkin

Написал на лоре в профиле ФИО
@
Жалуешься на дыру в движке лора

xtraeft ★★☆☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.