最新文章
Top NewsTelegram 暴露用户真实IP地址,可一键绕过 Android 和 iOS 代理
HackerNews 编译,转载请注明出处:
Telegram移动客户端中存在一个隐蔽漏洞,允许攻击者仅需一次点击即可揭露用户的真实IP地址,即使是那些隐藏在代理之后的用户也不例外。该漏洞被称为"一键IP泄露",它将看似无害的用户名链接变成了强大的追踪武器。
问题的核心在于Telegram的自动代理验证机制。当用户遇到一个伪装的代理链接时(通常隐藏在用户名后,例如 t.me/proxy?server=attacker-controlled),应用程序在添加代理服务器之前会先对其进行"ping"操作测试连通性。
至关重要的是,这个"ping"请求会绕过所有用户配置的代理,直接从受害者的设备路由出去,从而暴露其真实IP。此过程不需要密钥,类似于Windows上的NTLM哈希泄露——认证尝试本身就会暴露客户端信息。
网络安全专家 @0x6rss 在X上演示了一个攻击向量,并分享了一个概念验证:一键Telegram IP泄露。"Telegram在添加代理前会自动ping该代理,"他们指出。"该请求会绕过所有已配置的代理。你的真实IP会被立即记录。"
...