Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-15514 — ошибка в Telegram, раскрывающая скрытый номер телефона пользователя (все еще не исправлена) (прилагается эксплойт) | Kitploit
Инструменты/GitHubGitHub/bibi1959/cve-2019-15514
OSINT (Разведка открытых источников)РазведкаЭксплуатацияЭксфильтрация данныхСбор информацииСоциальная инженерия
GitHubbibi1959/cve-2019-15514

CVE-2019-15514

ошибка в Telegram, раскрывающая скрытый номер телефона пользователя (все еще не исправлена) (прилагается эксплойт)

Репозиторий
25154 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2019-15514

Тип: Раскрытие информации

Затронутые пользователи, версии, устройства: Все пользователи Telegram

До сих пор не исправлено. brute.py — доступный эксплойт, написанный на Python.

Описание

Предположим, ali — хактивист. Его Telegram ID пользователя — 21788973, а номер мобильного скрыт. Он живет в Пакистане (+92). Мы можем добавить любого пользователя в контакты по номеру телефона. Мы будем добавлять номера из диапазона +92-0000000000 до +92-9999999999. Таким образом, если какой-либо номер будет успешно добавлен и его ID пользователя окажется 21788973, это означает, что номер ali был успешно раскрыт!

Примечание: Вся приведенная выше информация является гипотетической.

Помните, текущий пример диапазона был длиной 9 цифр. Мы можем уменьшить его с помощью социальной инженерии, знания SIM-кодов, сброса паролей (особенно Gmail, PayPal)... Чем меньше диапазон, тем меньше времени это займет.

Предыстория

Эта ошибка долгое время эксплуатировалась в реальных атаках. Это побудило нас провести расследование и опубликовать эксплойт с открытым исходным кодом, чтобы Telegram скорее его исправил.

Доказательство концепции

Генерация списка номеров (wordlist)

Предположим, у нас есть жертва Telegram, номер которой начинается с 92313, заканчивается на 89, а между ними есть 5 неизвестных цифр. Мы сгенерируем все комбинации номеров в диапазоне 92313-xxxxx-89.

Используйте num_gen.py. Он запишет номера в файл 92313xxxxx89.txt. Перед этим необходимо отредактировать следующее:

  • prefix: число должно начинаться с. В примере это 92313
  • middle_range: общее количество цифр неизвестного среднего диапазона. В примере это 5
  • suffix: число должно заканчиваться на. В примере это 89

Перебор (Brute force)

  • *phone: введите свой номер телефона с кодом страны, без пробелов и знака +

  • *api_id: создайте приложение и вставьте api_id. узнать больше

  • *api_hash: создайте приложение и api_hash. узнать больше

  • *numlist: путь к вашему списку номеров или wordlist'у

  • *username_or_id: введите числовой ID или имя пользователя (без @) жертвы. Лучше использовать kotatogram, так как он поддерживает отображение ID пользователя в профиле.

  • use_proxy: Включить или отключить прокси

  • proxy_server: домен или IP прокси-сервера DNS

  • proxy_secret: шестнадцатеричный секрет прокси, который служит паролем

  • proxy_port: числовой порт, чаще всего 443

  • should_resume: возможность возобновления. Нужно ли начинать с того места, где номера закончились?

  • threads: количество номеров для проверки за один раз, не увеличивайте, иначе не будет работать

  • delay: задержка в секундах при каждой попытке, чтобы уменьшить интервал блокировки Telegram

Возможности:

  1. многопоточность, то есть проверяет 19 номеров одновременно
  2. возможность возобновления
  3. ожидает при блокировке, время ожидания равно времени блокировки Telegram
  4. точные результаты

Благодарности:

  • Telethon за предоставление удобной библиотеки, сообщество Telethon за помощь в использовании API
  • swagkarna за вдохновение

Я люблю АЛЛАХА + Святого Пророка + Ислам и Пакистан.

Скачать инструмент