Otkriven novi propust: Viber šalje i čuva slike i video snimke bez kriptografske zaštite

Mobilni telefoni, 25.04.2014, 09:15 AM

Otkriven novi propust: Viber šalje i čuva slike i video snimke bez kriptografske zaštite

Stručnjaci Grupe za sajber forenzička istraživanja i edukaciju koji su prošle nedelje otkrili da popularna aplikacija WhatsApp ima relativno ozbiljan propust koji omogućava otkrivanje lokacije korisnika, nisu se zaustavili na tome.

Ove nedelje istraživači iz ove grupe objavili su da su otkrili niz propusta u drugoj takođe veoma popularnoj aplikaciji za razmenu poruka Viber koji navodno ozbiljno ugrožavaju privatnost više od 150 miliona aktivnih korisnika aplikacije.

Viber je multiplatformna aplikacija koja omogućava registrovanim korisnicima da razmenjuju poruke, slike, crteže, lokaciju i video snimke, ali i besplatne razgovore koji su dostupni korisnicima Androida, iOS, Windows Phone, Blackberry i desktop verzije.

Istraživači su otkrili da podaci sačuvani na Viber Amazon serverima uključujući i slike i video fajlove se čuvaju u nešifrovanom obliku i da im lako može biti pristupljeno bez ikakve provere identiteta, na primer ako napadač jednostavno poseti presretnuti link na web sajtu.

Na demo snimku koji su objavili istraživači su pokazali da Viber ne šifruje podatke kao što su slike, video snimci, slike lokacija tokom razmene sa svojim Amazon serverom, što napadaču omogućava da snimi nešifrovani saobraćaj tokom man-in-the-middle napada. Oni su pronašli podatke i linkove na online lokacijama presrećući saobraćaj na Windows 7 računaru koji je bio postavljen kao wireless pristupna tačka za jedan od mobilnih telefona korišćenih na testu.

Iako na ovaj način nije lako doći do podataka, napadači ipak to mogu uraditi postavljanjem malicioznih wireless pristupnih tačaka ili u man-in-the middle napadima presretanjem mrežnog saobraćaja.

Napadač može koristiti bilo koji alat za testiranje mreže kao što je NetworkMiner, Wireshark ili NetWitness da bi snimio saobraćaj tokom man-in-the-middle napada. Na taj način napadači, ali i internet provajderi i mobilni operateri, mogu videti slike i video snimke kao i lokacije koje se šalju ili primaju preko telefona.

Grupa je o ovome obavestila Viberov tim pre nego što je svoja otkrića objavila na blogu, ali za sada im iz kompanije nije stigao odgovor.

Međutim, Viber se oglasio i rekao da je problem već rešen ali da se ispravka testira i da će biti objavljena za Android i dostavljena Appleu u ponedeljak. Iz Vibera su istakli da do danas nije bilo nijednog korisnika koji je bio ugrožen zbog ove ranjivosti u aplikaciji.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google zakrpio zero-day ranjivost u Qualcomm komponenti korišćenu u ciljanim napadima

Google zakrpio zero-day ranjivost u Qualcomm komponenti korišćenu u ciljanim napadima

Google je objavio martovsko bezbednosno ažuriranje za Android, kojim je zakrpljeno ukupno 129 ranjivosti, uključujući zero-day propust CVE-2026-213... Dalje

Oblivion: novi Android malver se širi kroz lažno sistemsko ažuriranje

Oblivion: novi Android malver se širi kroz lažno sistemsko ažuriranje

Istraživači iz kompanije Certo otkrili su Android trojanca pod nazivom Oblivion, koji se javno prodaje sajber kriminalcima za mesečnu pretplatu od ... Dalje

ZeroDayRAT: novi malver za špijuniranje i krađu kriptovaluta na Android i iOS uređajima

ZeroDayRAT: novi malver za špijuniranje i krađu kriptovaluta na Android i iOS uređajima

Nova mobilna špijunska platforma pod nazivom ZeroDayRAT promoviše se na Telegram kanalima kao pretplatnička Malware-as-a-Service (MaaS) usluga koja... Dalje

PromptSpy: novi Android malver koristi Gemini AI

PromptSpy: novi Android malver koristi Gemini AI

Istraživači iz kompanije ESET identifikovali su novi Android malver pod nazivom PromptSpy, unapređenu verziju ranije otkrivenog VNCSpy malvera, koj... Dalje

ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS

ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS

Nova mobilna špijunska operacija pod nazivom ZeroDayRAT je pretnja koja cilja i Android i iOS uređaje, omogućavajući napadačima trajni pristup ko... Dalje