This media is not supported in your browser
VIEW IN TELEGRAM
数十架战机盘旋在德黑兰上空,美国和以色列空军对伊朗政权设施发动了大规模空袭。
👍8💩2
This media is not supported in your browser
VIEW IN TELEGRAM
伊朗今晚一片混乱。
以色列和美国正在猛烈轰炸德黑兰东部的目标。
少数能够发送短信的人形容现场“震动大地”,“与前几晚截然不同”。
以色列和美国正在猛烈轰炸德黑兰东部的目标。
少数能够发送短信的人形容现场“震动大地”,“与前几晚截然不同”。
👍5💩1
This media is not supported in your browser
VIEW IN TELEGRAM
今晚德黑兰燃起了熊熊烈火!
美国B-52轰炸机在首都上空倾泻着巨大的爆炸。天空被照亮,如同午夜升起的太阳!
这是一个恐怖的夜晚……德黑兰已经陷入疯狂。
美国B-52轰炸机在首都上空倾泻着巨大的爆炸。天空被照亮,如同午夜升起的太阳!
这是一个恐怖的夜晚……德黑兰已经陷入疯狂。
👍2💩1
This media is not supported in your browser
VIEW IN TELEGRAM
伊朗国际电视台获得的画面显示,周六晚间,德黑兰西部和东部遭到空袭,爆炸照亮了城市的天际线。
💩1
美國與阿拉伯官員表示,沙烏地阿拉伯蘇爾坦王子空軍基地27日遭空襲,受損飛機裡含一架美軍E-3空中預警機。美軍從日本調來的陸戰隊遠征支隊已抵達中東。
華爾街日報指出,蘇爾坦王子空軍基地(Prince Sultan Air Base)遭伊朗飛彈與無人機攻擊造成美軍十多人受傷,並損壞地面數架美軍空中加油機。
華爾街日報指出,蘇爾坦王子空軍基地(Prince Sultan Air Base)遭伊朗飛彈與無人機攻擊造成美軍十多人受傷,並損壞地面數架美軍空中加油機。
中国政府加大对线上商家征税力度
中国政府税务部门正加大对线上商家的征税力度。根据地方税务局公布的文件,自去年10月新法生效以来,阿里、希音和亚马逊等平台已开始提交表明商家盈利的数据,包括商家名称、订单、销售额,以及虚拟礼品或数字代币。中国国家税务总局征管和科技发展司司长练奇峰在去年12月的一场新闻发布会上表示,截至第三季度末,已有超过7000家电商平台报送了涉税信息。这使得第三季度来自电商平台内经营者的税收收入同比增长 12.7%。国家税务总局已发起多项行动以加强征收力度,包括要求中国内地投资者就其全球资本利得缴纳20%税款。还在被指助长工业产能过剩地区削减税收优惠,并在全国打击通过虚开发票骗取退税的逃税行为。
—— 英国金融时报
中国政府税务部门正加大对线上商家的征税力度。根据地方税务局公布的文件,自去年10月新法生效以来,阿里、希音和亚马逊等平台已开始提交表明商家盈利的数据,包括商家名称、订单、销售额,以及虚拟礼品或数字代币。中国国家税务总局征管和科技发展司司长练奇峰在去年12月的一场新闻发布会上表示,截至第三季度末,已有超过7000家电商平台报送了涉税信息。这使得第三季度来自电商平台内经营者的税收收入同比增长 12.7%。国家税务总局已发起多项行动以加强征收力度,包括要求中国内地投资者就其全球资本利得缴纳20%税款。还在被指助长工业产能过剩地区削减税收优惠,并在全国打击通过虚开发票骗取退税的逃税行为。
—— 英国金融时报
FT中文网
中国加大对线上商家征税力度 - FT中文网
阿里巴巴、Shein和亚马逊等电商平台已开始报送表明商家盈利的涉税信息。官员称,去年第三季度来自电商平台的税收收入同比增长12.7%。
Telegram Info English
ZDI Registered a Critical Vulnerability in Telegram — Don't Panic On March 26, an entry ZDI-CAN-30207 concerning Telegram appeared in the database of the Zero Day Initiative — the largest independent vulnerability hunting program. The vulnerability was discovered…
ZDI在Telegram中注册了一个关键漏洞——别慌
2023年3月26日,Zero Day Initiative(ZDI)——最大的独立漏洞挖掘项目——的数据库中出现了一个编号为ZDI‑CAN‑30207的条目,涉及Telegram。该漏洞由Trend Micro的研究员Michael DePlante发现。
细节被划为机密:根据ZDI的规定,具体信息将在Telegram修复该问题后公开,或者如果未在2026年7月24日前修复,则在该日期公开。
目前没有关于此漏洞已被真实黑客“在野外”利用的消息。现在,除了研究员和Telegram开发者之外,没有人知道该漏洞到底是什么。
关于动画贴纸的流行说法纯属猜测和谣言,并非该条目中已知的事实。媒体和各渠道传播的其他“细节”要么是推测,要么是对已经修复的旧漏洞的描述。没有必要惊慌。
该怎么办:
• 在新版本发布时立即更新Telegram。
• 使用官方Telegram应用,以在第一天就收到包含修复的更新。
• 由于漏洞性质未知,暂无其他具体防护措施可采取。
Telegram的回应
该通讯软件的新闻部门在接受Durov's Code采访时表示,漏洞并不存在。他们的论点是:所有贴纸都会经过服务器检查,因此“这种利用方式的存在是不可能的”。
@tginfo的编辑们觉得这种回应很奇怪。Telegram专门针对关于贴纸的猜测作出评论,尽管攻击向量并未披露,且可能与贴纸毫无关联。尚不清楚为何该公司选择反驳谣言,而不是简单确认他们已在ZDI报告上开展工作。
声称由于服务器端验证,漏洞不存在的说法本身在技术上是有缺陷的:服务器验证只是众多防护层之一,该层本身也可能出现错误,且未必覆盖所有场景。此外,导致Android客户端崩溃的贴纸至今仍然存在,这已经对所谓的“检查完备性”提出了质疑。
Telegram对Durov's Code的回应更像是一种声明,而非论证。只有等到细节公开或补丁发布后,才能确认或否认问题的存在。
公开数据的说明
从ZDI条目中可以看到初步的危害评分——10分满分中的9.8分——以及攻击向量参数。如果评估准确,该漏洞可以远程网络利用,无需用户交互,也不需要系统权限,且可能让攻击者获得用户数据的完整访问权限。
这些参数相当严重,然而初步评分是由研究员给出的,可能会在后续调整。
背景
这并非Telegram第一次面对关键漏洞。2020年,Shielder研究团队在用于动画贴纸的rlottie库中发现了13个漏洞,其中包括可导致远程内存损坏的越界写入错误。Telegram修复了这些具体错误,但未改变处理架构。动画贴纸因此仍可能成为广泛的攻击面,新漏洞是否专门利用贴纸仍不能排除。
2024年,Telegram Desktop出现一个缺陷,允许程序伪装成视频,从而更容易诱使受害者点击并运行。2025年,Android端出现类似的EvilLoader漏洞。同一时期,俄罗斯漏洞经纪组织Operation Zero为Telegram的零点击利用提供了最高400万美元的悬赏,而该通讯软件的一位代表对《福布斯》表示:“Telegram从未受到零点击利用的影响。”
实践表明,Telegram倾向于针对具体漏洞进行修补,却不去解决系统性的安全问题;而关于“绝对不可能”出现利用的言论并未在此类事件面前提升用户信心。