Bag u aplikaciji Instagram pretvara vaš Android u uređaj za špijuniranje
Mobilni telefoni, 25.09.2020, 02:30 AM
Istraživači Check Pointa otkrili su detalje o ranjivosti u aplikaciji Instagram za Android koja bi mogla omogućiti udaljenim napadačima da preuzmu kontrolu nad uređajem samo slanjem posebno napravljene slike.
Ovaj bag omogućava napadačima ne samo da izvršavaju određene radnje u ime korisnika u aplikaciji Instagram, uključujući špijuniranje privatnih poruka žrtve, pa čak i brisanje ili objavljivanje fotografija sa naloga, već i izvršavanje koda na uređaju.
Bag koji nosi oznaku CVE-2020-1895 utiče na sve verzije aplikacije Instagram pre verzije 128.0.0.26.128, koja je objavljena 10. februara ove godine.
„Ovaj bag pretvara uređaj u alat za špijuniranje ciljanih korisnika bez njihovog znanja, ali i omogućava zlonamerne manipulacije njihovim Instagram profilom“, navodi Check Point Research u svojoj analizi.
„U oba slučaja, napad bi mogao dovesti do narušavanja privatnosti korisnika i mogao bi uticati na [njihovu] reputaciju ili dovesti do sigurnosnih rizika koji su još ozbiljniji.“
Nakon što su istraživači o svom otkriću obavestili Facebook, kompanija se pozabavila tim problemom ažurirajući aplikaciju pre šest meseci. Javno objavljivanje detalja o ovom bagu je odloženo kako bi se omogućilo većini korisnika Instagrama da ažuriraju aplikaciju.
Iako je Facebook potvrdio da nema naznaka da je ovaj bag ikada korišćen, ovo je još jedan podsetnik zašto je neophodno redovno ažurirati aplikacije i voditi računa o dozvolama koje im se daju.
Prema rečima istraživača, ova ranjivost omogućava daljinsko izvršavanje koda koji bi, s obzirom na opsežne dozvole Instagrama za pristup kameri, kontaktima, GPS-u, fotografijama i mikrofonu, mogao da se iskoristi da se uradi mnogo toga na zaraženom uređaju.
Sve što napadač treba da uradi je da žrtvi pošalje emailom ili preko WhatsAppa JPEG sliku. Kada primalac sačuva sliku na uređaju i pokrene Instagram, napad kreće automatski, a napadač ima potpunu kontrolu nad aplikacijom.
Exploit može srušiti aplikaciju Instagram koja postaje neupotrebljiva sve dok se ne deinstalira i ponovo instalira na uređaju.
Korisnicima pametnih telefona, Check Point savetuje da redovno ažuriraju svoje aplikacije i mobilne operativne sisteme. Desetine važnih sigurnosnih zakrpa se isporučuju sa ažuriranjima svake nedelje, a svaki bag može imati ozbiljan uticaj na privatnost korisnika. Korisnici moraju da obrate pažnju na dozvole koje traži aplikacija - oni često brzo kliknu na „dozvoli“, a da uopšte ne razmisle. Razmislite dva puta o dozvolama koje dajete aplikaciji i zapitajte se želite li da nekoj aplikaciji date takav pristup.
Izdvojeno
Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške
Telefon može da radi bez ikakvih problema godinama nakon kupovine, ali to ne znači da je i dalje bezbedan. Više od 1,5 milijardi aktivnih Android t... Dalje
Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima
Bezbednosni istraživač Lukas Mar pokazao je kako obična Android aplikacija, bez ijedne tražene dozvole, može da dobije root pristup i praktično ... Dalje
Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije
Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene k... Dalje
Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija
Prevaranti zloupotrebljavaju Google Play program Early Access kako bi korisnicima nudili aplikacije koje obećavaju novac, nagrade, dobitke u kazinu i... Dalje
Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat
Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





