LINUX.ORG.RU
ФорумTalks

Telegram раскрывает имя пользователей

 , , ,


2

0

Обнаружил уязвимость в социальной области мессенджера Telegram, связанную с публичным раскрытием имени/фамилии по известному номеру телефона. Так же нет никакой защиты от перебора, любой желающий может скриптом набить толстый список «ФИО-сотовый». Сообщил разработчикам через форму обратной связи 2 недели назад, пока без изменений, со мной никто не связывался, считаю пора вынести на публику.

Особенность бага заключается в том, что пользователи Telegram регистрируются по номеру сотового (его можно сменить позднее) и по нему же добавляют других в контакт-лист. При добавлении контакта ему можно присвоить любое имя, но после удаления можно увидеть имя и фамилию, которые пользователь задал сам (если они есть). Просто имя-фамилия это неинтересно. Можно найти человека по юзернейму (если он задан), но телефон останется неизвестным. Просто телефон тоже неинтересен, т.к. после добавления пользователя виден только его номер. Обычно добавляют разумеется знакомых. А эта схема позволяет перебирать номера и получать имена-фамилии. Никаких настроек приватности нет.

Порядок воспроизведения.

  • добавить любой существующий номер в контакт-лист (можно взять отсюда: https://vk.com/topic-57208021_28594502)
  • откроется чат с пользователем, заходим в свойства пользователя - будут указаны кастомные имя и фамилия (настоящие скрыты)
  • удалить пользователя
  • открытый чат остается, заходим в свойства пользователя - видны настоящие имя и фамилия
  • пишем скрипт, набиваем базу и рассылаем смски «Уважаемый Вася Лошков, ваша банковская карта заблокирована, для разблокировки обратитесь по телефону...»
★★★★★

Последнее исправление: Lordwind (всего исправлений: 2)
Ответ на: комментарий от dk-

А вы в московском метро еще не регались для подключения вай-фая? Я считаю что там регистрация для того чтоб всех под колпак взять. С момента ввода идентификации я перестала им пользоваться)

lolset
()
Ответ на: комментарий от lolset

Я на него забил, когда рекламы слишком много стала. Рега на телефон не проблема.

dk-
()
Ответ на: комментарий от xtraeft

При чем тут левые контакты, ты сам упорот на всю голову. Эти данные доступны абсолютно всем! То есть выбор сужается, либо быть безликим анонимусом для всех, с кем я общаюсь, либо раскрывать данные публично.

Lordwind ★★★★★
() автор топика
Ответ на: комментарий от Lordwind

Эти данные доступны абсолютно всем!

Да, и это фича. А в клиентах имя-фамилия собеседника подтягиваются сначала из контактов телефона.
Ты нашел фичу и пытаешься выдать ее за баг :) Если не нравится - пиши фичреквест и возможно с этим что-то сделают, если посчитают нужным.

xtraeft ★★☆☆
()

Зато он очень классный. Мне не так давно на ЛОРе это сказали.

skiminok1986 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.