Android aplikacije sa više od 200 miliona instalacija i dalje imaju ozbiljan bag koji je ispravljen pre tri meseca
Mobilni telefoni, 04.12.2020, 08:30 AM
Android aplikacije sa više od 250 miliona preuzimanja i dalje imaju ozbiljnu ranjivost u Google Play Core Library koja je popravljena u avgustu 2020. godine.
U avgustu je kompanija za zaštitu mobilnih aplikacija Oversecured otkrila ranjivost u Google Play Core Library koja je zlonamernim aplikacijama omogućavala izvršavanje koda u legitimnim aplikacijama.
Ovi zlonamerni izvršni programi se pokreću pod legitimnim sigurnosnim dozvolama aplikacije, što im omogućava da nadgledaju i kradu podatke koji se unose u aplikaciju ili koje ona šalje.
Google Play Core Library koristi se za ažuriranje komponenata aplikacije. Nju koriste mnoge popularne aplikacije, uključujući Chrome, Edge, Facebook, Instagram, WhatsApp i Snapchat.
Ranjivosti koja je praćena kao CVE-2020-8913, dodeljena je ocena 8,8 (visoka) i Google ju je popravio sa verzijom Google Play Core Library 1.7.2.
Međutim, istraživači iz Check Point Researcha otkrili su da tri meseca kasnije i dalje postoje aplikacije sa milionima instalacija koje koriste ranjivu biblioteku.
“Od obelodanjivanja ove ranjivosti započeli smo sa nadgledanjem ranjivih aplikacija. Tokom septembra 2020. 13% Google Play aplikacija koje je analizirao SandBlast Mobile koristilo je ovu biblioteku, a 8% tih aplikacija imalo je ranjivu verziju”, navodi se u izveštaju Check Point Researcha.
Ovo je zabrinjavajuće, jer je prema istraživačima ranjivost Google Play Core Library je lako iskoristiti, što su pokazali u videu koji su objavili.
Kako Google Play Core Library Google ne može automatski da ažurira, programeri moraju ručno da preuzmu novu verziju i sa njom ažuriraju svoje aplikacije. Dok to ne urade njihove aplikacije će i dalje biti ranjive i mogu biti iskorišćene za krađu podataka i lozinki ili neke druge zlonamerne aktivnosti.
Nažalost, čak i nakon što je Check Point obavestio svakog programera o ranjivosti njihovih aplikacija, samo Viber, Booking i Moovit su objavili popravljene verzije.
Izdvojeno
Bankarski malver sakriven u antivirusnoj aplikaciji
Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje
Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije
Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje
WhatsApp će blokirati skrinšotove za slike profila
WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje
Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje
Apple je ove nedelje objavio hitna bezbednosna ažuriranja kako bi popravio dve ranjivosti nultog dana iOS-a koje su korišćene u napadima na iPhone... Dalje
Signal uveo podršku za korisnička imena u aplikaciji
Signal je uveo podršku za korisnička imena tako da sada svako može dodati opcionalno korisničko ime koje će ih povezati sa drugima bez deljenja ... Dalje
Pratite nas
Nagrade