Súlyos hiba tátongott a WhatsAppon

Biztonsági kutatók népszerű üzenetküldőkben tártak fel súlyos sérülékenységeket. A felhasználói fiókok teljes mértékben kiszolgáltatottá válhattak a hiba következtében.
 

A támadók a sérülékenységek kihasználásával teljesen át tudták volna venni az uralmat a felhasználói fiókok felett, és hozzáférhettek volna az áldozatok személyes, illetve csoportos beszélgetéseihez, fotóihoz, videóihoz, címlistáihoz, valamint a megosztott fájlokhoz.
 
"E sérülékenység révén a WhatsApp Web és a Telegram Web felhasználók százmillióinak fiókja felett volt átvehető az irányítás. Akár egyetlen, látszólag ártalmatlan fotó elküldése megnyithatta az utat a támadó előtt, aki átvehette a hatalmat a teljes fiók felett" - mondta Oded Vanunu, a Check Point termékigazgatója.
 
A sérülékenységen keresztül a támadó az áldozatnak egy rosszindulatú kódot küldhetett, amit egy képbe csempészhetett. Amint erre a felhasználó rákattintott, akkor az elkövető teljes hozzáférést kapott a WhatsApp vagy a Telegram fiókhoz. A kockázatokat fokozta, hogy a támadó az ártalmas kódját az áldozata címlistáján keresztül eljuttathatta további felhasználókhoz is, így a szélesebb körű támadások lehetőségét sem lehetett kizárni.
 
A Check Point a felfedezéséről március 8-án értesítette a WhatsApp és a Telegram biztonsági csapatát. A szakemberek megerősítették a biztonsági rés létezését, és rögtön megtették a szükséges intézkedéseket. Így a sebezhetőség már nem jelent veszélyt.
 
"Szerencsére a WhatsApp, valamint a Telegram gyorsan és felelősségteljesen reagált annak érdekében, hogy minimalizálja a kockázatokat" - vélekedett Oded Vanunu.
 
A titkosítás árnyoldalai
 
A WhatsApp és a Telegram is végponttól végpontig terjedő üzenettitkosítást használ. Ezzel biztosítja, hogy csak a kommunikációban résztvevő felhasználók tudják elolvasni az üzeneteket. Azonban éppen ez a titkosítás volt az, amit ki lehetett használni a támadások során. Mivel az üzenetek titkosítása a feladónál történik, a WhatsApp és a Telegram nem fér hozzá azok tartalmához, tehát nem tudja megakadályozni, hogy rosszindulatú kódot küldjön a felhasználó. A sérülékenység javítása óta viszont még titkosítás előtt jóváhagyja a rendszer a tartalmakat, ezzel lehetővé téve a rosszindulatú fájlok blokkolását.
 
A felhasználóknak nincs teendőjük, a hibajavítás a böngésző újraindítását követően automatikusan érvényre jutott.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség