针对Telegram for Android(版本10.14.4及更早版本)中CVE-2024-7014(EvilVideo)漏洞的概念验证。该程序将一个伪装成视频的恶意文件上传到Telegram频道,利用该安全漏洞安装恶意软件或重定向用户。
pyTelegramBotAPI 库(pip install pyTelegramBotAPI)。Poc_CVE_2024_7014.txt)和缩略图(thumbnail.jpg)位于同一目录。Poc_CVE_2024_7014.py并更新以下变量:从文件 Poc_CVE_2024_7014.txt(包含 HTML 有效载荷)开始。完成修改(例如更新 APK 下载链接)后,将其重命名为 malicious_video.mp4。这将文件伪装成视频,从而利用该漏洞。
- 示例:编辑 Poc_CVE_2024_7014.txt,然后保存为 malicious_video.mp4。
脚本可以包含一个缩略图(thumbnail.jpg)以使"视频"看起来更真实。 要更改缩略图,请用您想要的图片替换 thumbnail.jpg(推荐尺寸:320x180 像素)
![]() |
![]() |