Se descubrió que la versión de escritorio de la aplicación de mensajería cifrada de extremo a extremo, centrada en la seguridad y la privacidad, Telegram , filtra las direcciones IP privadas y públicas de los usuarios de forma predeterminada durante las llamadas de voz.
Con 200 millones de usuarios activos mensuales a partir de marzo de 2018, Telegram sepromociona a sí mismo como un servicio de mensajería instantánea ultraseguro que permite a sus usuarios realizar conversiones de voz y chat cifrados de extremo a extremo con otros usuarios a través de Internet.
El investigador de seguridad Dhiraj Mishra descubrió una vulnerabilidad (CVE-2018-17780) en la versión oficial de escritorio de Telegram (tdesktop) para Windows, Mac y Linux, y las aplicaciones Telegram Messenger para Windows que filtraban direcciones IP de los usuarios por defecto durante las llamadas de voz debido a su marco de igual a igual (P2P).
Para mejorar la calidad de la voz, Telegram utiliza por defecto un marco P2P para establecer una conexión directa entre los dos usuarios al iniciar una llamada de voz, exponiendo las direcciones IP de los dos participantes.
Las llamadas de Telegram podrían filtrar su dirección IP
Sin embargo, al igual que Telegram ofrece la opción 'Chat secreto' para los usuarios que desean que sus chats estén cifrados de extremo a extremo, la compañía ofrece una opción llamada "Nadie", que los usuarios pueden habilitar para evitar que sus direcciones IP durante las llamadas de voz.
Al habilitar esta función, las llamadas de voz de Telegram se enrutarán a través de los servidores de Telegram, lo que eventualmente reducirá la calidad de audio de la llamada.
Sin embargo, Dhiraj descubrió que esta opción Nadie solo está disponible para usuarios móviles, y no para Telegram for Desktop (tdesktop) y Telegram Messenger para aplicaciones de Windows, lo que revela la ubicación de todos los usuarios de computadoras de escritorio sin importar cuán cuidadosos puedan ser.
Para obtener una dirección IP de alguien, todo lo que un atacante debe hacer es iniciar una llamada. Tan pronto como los destinatarios elijan una llamada, la falla revelará su dirección IP.
Dhiraj informó sus hallazgos al equipo de Telegram, y la compañía solucionó el problema en las versiones 1.3.17 beta y 1.4.0 de Telegram for Desktop al proporcionar una opción para configurar su "P2P a Nadie / Mis contactos".
Los usuarios pueden habilitar la opción dirigiéndose a Configuración → Privada y Seguridad → Llamadas de voz → Punto a punto a Nunca o Nadie.
Dhiraj también recibió una recompensa por errores de 2.000 euros (unos 2.300 dólares) por encontrar y revelar responsablemente el problema a la empresa.
La fuga de direcciones IP para una aplicación destinada a ser segura es una preocupación real y sirve como un recordatorio de que no se puede depender ciegamente de los servicios más seguros y centrados en la privacidad.
Telegram Messenger pierde las credenciales de proxy SOCKS5 (sin parche)
Además de esto, Dhiraj también descubrió y reportó una falla por separado ( CVE-2018-17613 ) en Telegram for Desktop que filtra las credenciales de proxy SOCKS5 en texto plano, cuando se usa, ya que es una característica opcional.
"El enlace que se genera tiene la contraseña en texto plano, SOCKS5 es un protocolo de transporte y, por sí solo, no está encriptado. Las solicitudes transmiten las credenciales en texto sin formato, lo que se considera una mala práctica de seguridad", dijo Dhiraj.
"Sin embargo, la URL que se genera mediante telegrama está en HTTPS, pero los productores de URI no deben proporcionar un URI que contenga un nombre de usuario o una contraseña secreta. Los navegadores suelen mostrar los URI, guardarlos en marcadores de texto claros y registrarlos. por historial de agente de usuario y aplicaciones intermediarias (proxies) ".Aunque el equipo de Telegram es consciente de este defecto, no tiene planes de solucionarlo en el corto plazo, ya que la compañía cree que la función está funcionando según lo previsto.
A principios de este año, también se descubrió que la versión de escritorio de Telegram se vio afectada por una vulnerabilidad de día cero que se había explotado en la naturaleza desde el año pasado para diseminar malware que extraía criptomonedas.
Fuente: thehackernews.com


0 Comentarios