电报时报
86.7K subscribers
19.3K photos
12.3K videos
91 files
21.8K links
投稿点频道左下角对话图标
Download Telegram
#短讯
1. 印度批准价值250亿美元的军购计划 包括购买俄S-400防空系统等
2. 挪威称“安全局势恶化”,将在2035年前额外投入超100亿欧元用于国防
3. G7会议结束各国重申:必须永久恢复霍尔木兹海峡的通航自由 鲁比奥表示:美国在伊朗的军事行动可能将在“两周内”结束
🤡42
最近湖北各地的公安是缺业绩了吗?怎么都在对使用VPN“翻墙软件”进行行政处罚?目前「湖北公安执法公开平台」已删除相关原文。
😈9😁4😍1
杭州一天27连跳!
😱93👍1🤔1
🤡4😁3🤔1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
今晚,以色列国防军和美国空袭在德黑兰造成了令人难以置信的景象。
👍74💩2
This media is not supported in your browser
VIEW IN TELEGRAM
数十架战机盘旋在德黑兰上空,美国和以色列空军对伊朗政权设施发动了大规模空袭。
👍9💩2
This media is not supported in your browser
VIEW IN TELEGRAM
伊朗今晚一片混乱。
以色列和美国正在猛烈轰炸德黑兰东部的目标。
少数能够发送短信的人形容现场“震动大地”,“与前几晚截然不同”。
👍6💩1
This media is not supported in your browser
VIEW IN TELEGRAM
今晚德黑兰燃起了熊熊烈火!

美国B-52轰炸机在首都上空倾泻着巨大的爆炸。天空被照亮,如同午夜升起的太阳!

这是一个恐怖的夜晚……德黑兰已经陷入疯狂。
👍31💩1
沙特不再需要伊朗的霍尔木兹海峡。东西向输油管道目前已满负荷运转,日输油量达700万桶。霍尔木兹海峡的主要进口国:🇨🇳中国37.7%;🇮🇳印度14.7%;🇰🇷韩国12.0%;🇯🇵日本10.9%;其他亚洲地区13.9%;欧洲3.8%;🇺🇸美国2.5%;其他4.5%。伊朗战争满月之际,美国军方称,约3500名水兵和海军陆战队员,搭乘一艘两栖攻击舰抵达中东。以色列周末继续对伊朗实施空袭,德黑兰方面则在地区多地加强了打击力度,并在对沙特一处基地的袭击中,造成多名美军人员受伤。
This media is not supported in your browser
VIEW IN TELEGRAM
伊朗国际电视台获得的画面显示,周六晚间,德黑兰西部和东部遭到空袭,爆炸照亮了城市的天际线。
💩1
🇮🇷 伊朗战争 | 今日简报

• “乔治·H·W·布什”号航空母舰驶向伊朗

• 美军地面部队抵达

• 以色列袭击布什尔机场

• 伊拉克民兵入侵伊朗,协助伊朗伊斯兰革命卫队

• 伊拉克巴格达传出枪声

• 反对派声称伊朗伊斯兰革命卫队领导人艾哈迈德·瓦希迪被击毙
美國與阿拉伯官員表示,沙烏地阿拉伯蘇爾坦王子空軍基地27日遭空襲,受損飛機裡含一架美軍E-3空中預警機。美軍從日本調來的陸戰隊遠征支隊已抵達中東。

華爾街日報指出,蘇爾坦王子空軍基地(Prince Sultan Air Base)遭伊朗飛彈與無人機攻擊造成美軍十多人受傷,並損壞地面數架美軍空中加油機。
剩下的唯二的谈判对象也被斩首了。伊朗议会议长穆罕默德·巴格尔·加利巴夫已被清除。
5👍2
中国政府加大对线上商家征税力度

中国政府税务部门正加大对线上商家的征税力度。根据地方税务局公布的文件,自去年10月新法生效以来,阿里、希音和亚马逊等平台已开始提交表明商家盈利的数据,包括商家名称、订单、销售额,以及虚拟礼品或数字代币。中国国家税务总局征管和科技发展司司长练奇峰在去年12月的一场新闻发布会上表示,截至第三季度末,已有超过7000家电商平台报送了涉税信息。这使得第三季度来自电商平台内经营者的税收收入同比增长 12.7%。国家税务总局已发起多项行动以加强征收力度,包括要求中国内地投资者就其全球资本利得缴纳20%税款。还在被指助长工业产能过剩地区削减税收优惠,并在全国打击通过虚开发票骗取退税的逃税行为。

—— 英国金融时报
1💩1
网友投稿:雄安新区在习近平走后的第一个大动作,是让三分之二的公职人员全去监督坟地,不让清明烧纸祭祖
查看原文

📝 引用推文:
“最后的倔强”
3月23日,习近平前往雄安新区,并发表重要讲话
他再次强调,党中央建设雄安新区的决策是完全正确的。
查看引用原文
🤡5😁4
Telegram Info English
ZDI Registered a Critical Vulnerability in Telegram — Don't Panic On March 26, an entry ZDI-CAN-30207 concerning Telegram appeared in the database of the Zero Day Initiative — the largest independent vulnerability hunting program. The vulnerability was discovered…
ZDI在Telegram中注册了一个关键漏洞——别慌

2023年3月26日,Zero Day Initiative(ZDI)——最大的独立漏洞挖掘项目——的数据库中出现了一个编号为ZDI‑CAN‑30207的条目,涉及Telegram。该漏洞由Trend Micro的研究员Michael DePlante发现。

细节被划为机密:根据ZDI的规定,具体信息将在Telegram修复该问题后公开,或者如果未在2026年7月24日前修复,则在该日期公开。

目前没有关于此漏洞已被真实黑客“在野外”利用的消息。现在,除了研究员和Telegram开发者之外,没有人知道该漏洞到底是什么。

关于动画贴纸的流行说法纯属猜测和谣言,并非该条目中已知的事实。媒体和各渠道传播的其他“细节”要么是推测,要么是对已经修复的旧漏洞的描述。没有必要惊慌。

该怎么办:

• 在新版本发布时立即更新Telegram。
• 使用官方Telegram应用,以在第一天就收到包含修复的更新。
• 由于漏洞性质未知,暂无其他具体防护措施可采取。

Telegram的回应

该通讯软件的新闻部门在接受Durov's Code采访时表示,漏洞并不存在。他们的论点是:所有贴纸都会经过服务器检查,因此“这种利用方式的存在是不可能的”。

@tginfo的编辑们觉得这种回应很奇怪。Telegram专门针对关于贴纸的猜测作出评论,尽管攻击向量并未披露,且可能与贴纸毫无关联。尚不清楚为何该公司选择反驳谣言,而不是简单确认他们已在ZDI报告上开展工作。

声称由于服务器端验证,漏洞不存在的说法本身在技术上是有缺陷的:服务器验证只是众多防护层之一,该层本身也可能出现错误,且未必覆盖所有场景。此外,导致Android客户端崩溃的贴纸至今仍然存在,这已经对所谓的“检查完备性”提出了质疑。

Telegram对Durov's Code的回应更像是一种声明,而非论证。只有等到细节公开或补丁发布后,才能确认或否认问题的存在。

公开数据的说明

从ZDI条目中可以看到初步的危害评分——10分满分中的9.8分——以及攻击向量参数。如果评估准确,该漏洞可以远程网络利用,无需用户交互,也不需要系统权限,且可能让攻击者获得用户数据的完整访问权限。

这些参数相当严重,然而初步评分是由研究员给出的,可能会在后续调整。

背景

这并非Telegram第一次面对关键漏洞。2020年,Shielder研究团队在用于动画贴纸的rlottie库中发现了13个漏洞,其中包括可导致远程内存损坏的越界写入错误。Telegram修复了这些具体错误,但未改变处理架构。动画贴纸因此仍可能成为广泛的攻击面,新漏洞是否专门利用贴纸仍不能排除。

2024年,Telegram Desktop出现一个缺陷,允许程序伪装成视频,从而更容易诱使受害者点击并运行。2025年,Android端出现类似的EvilLoader漏洞。同一时期,俄罗斯漏洞经纪组织Operation Zero为Telegram的零点击利用提供了最高400万美元的悬赏,而该通讯软件的一位代表对《福布斯》表示:“Telegram从未受到零点击利用的影响。”

实践表明,Telegram倾向于针对具体漏洞进行修补,却不去解决系统性的安全问题;而关于“绝对不可能”出现利用的言论并未在此类事件面前提升用户信心。