Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Telegram (CVE-2018-20436)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
24/12/2018
Última modificación:
05/08/2024

Descripción

**EN DISPUTA** La funcionalidad de "chat secreto" en la versión 4.9.1 de Telegram para Android tiene un "canal lateral" a través del cual servidores Telegram envían peticiones GET para URL tipadas mientras redactan un mensaje de chat antes de enviarlo. Hay, también, peticiones GET a otras URL en el mismo servidor web. Esto también afecta a uno o más productos Telegram, como puede ser la versión web 0.7.0 de Telegram. Además, puede interpretarse como un problema de Server-Side Request Forgery (SSRF). NOTA: un tercero ha reportado que comportamientos potencialmente no deseados son causados por la mala configuración del ajuste de "chats secretos > Previsualización de enlaces".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:telegram:telegram:4.9.1:*:*:*:*:android:*:*
cpe:2.3:a:telegram:web:0.7.0:*:*:*:*:*:*:*