Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Mobilni telefoni, 20.11.2020, 11:30 AM

Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Facebook je otklonio bag u aplikaciji Facebook Messenger za Android koji je omogućavao pozivaocima da prisluškuju okruženje drugih korisnika pre nego što bi pozvana osoba prihvatila poziv.

Prema podacima sa stranice aplikacije u Play prodavnici, Facebook Messenger za Android je instaliran na više od milijardu Android uređaja.

Napadači su ovu grešku mogli iskoristiti slanjem posebne vrste poruke poznate kao SdpUpdate zbog koje bi se pozivalac povezao sa uređajem pozvanog korisnika pre nego što je na njega odgovoreno.

„Ako se ova poruka pošalje pozivanom uređaju dok zvoni, to će dovesti do toga da odmah počne da prenosi zvuk, što bi moglo omogućiti napadaču da prisluškuje okolinu pozvanog korisnika“, objasnila je Natali Silvanovič, istraživač Googleovog Project Zero tima.

Bag je pronađen u verziji 284.0.0.16.119 Facebook Messengera za Android prošlog meseca a Silvanovič je objavila i PoC (proof-of-concept) kod koji pokazuje kako funkcioniše bag.

Kompletna procedura za reprodukciju sada ispravljenog baga uključuje upućivanje audio poziva ciljnom uređaju nakon pokretanja PoC-a na uređaju napadača. Nakon nekoliko sekundi, napadač može da čuje zvuk iz okoline cilja preko zvučnika svog uređaja.

Facebook je Natali Silvanovič nagradio sa 60000 američkih dolara za otkrivanje ovog baga, što je najveća predviđena nagrada koju Facebook isplaćuje “lovcima na bagove”. To govori o potencijalnom uticaju ovog baga.

Silvanovič kaže da će celu sumu donirati dobrotvornoj organizaciji GiveWell. Facebook je rekao da će kompanija dopuniti ovu donaciju do ukupno 120000 dolara.

Preko 50000 istraživača pridružilo se Facebookovom programu nagrađivanja za greške u programima kompanije, a otprilike 6900 njih je od 2011. godine nagrađeno nakon podnošenja više od 130000 izveštaja o ranjivostima.

Facebook kaže da je samo ove godine isplaćeno više od 1,98 miliona dolara istraživačima iz više od 50 zemalja koji su prijavili preko 1000 ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Android 16 dobija zaštitu od povezivanja na lažne bazne stanice

Android 16 dobija zaštitu od povezivanja na lažne bazne stanice

Zamislite da ste negde u gradu, telefon vam pokazuje pun signal, ali vi ste zapravo povezani na lažnu mrežu koja može da vas špijunira. Zvuči kao... Dalje

Istraživanje otkriva: Besplatne VPN aplikacije ugrožavaju privatnost miliona korisnika

Istraživanje otkriva: Besplatne VPN aplikacije ugrožavaju privatnost miliona korisnika

U eri kada sve više ljudi koristi VPN servise da bi zaštitili svoju privatnost, pojavljuju se ozbiljna upozorenja da neki od tih alata, naročito ak... Dalje

U aplikacijama u Apple App Store i Google Play pronađen novi malver SparkKitty koji krade slike i kriptovalute

U aplikacijama u Apple App Store i Google Play pronađen novi malver SparkKitty koji krade slike i kriptovalute

Istraživači kompanije Kaspersky otkrili su novi mobilni malver za krađu kriptovaluta pod nazivom SparkKitty. Malver je pronađen u aplikacijama u z... Dalje

Novi trikovi starog prevaranta: otkrivena nova verzija Android malvera Godfather

Novi trikovi starog prevaranta: otkrivena nova verzija Android malvera Godfather

Istraživači sajber bezbednosti u Zimperium zLabs-u otkrili su novu verziju Android malvera „Godfather“ koja koristi naprednu tehniku naz... Dalje

Skoro polovina korisnika mobilnih telefona svakodnevno se susreće sa prevarama

Skoro polovina korisnika mobilnih telefona svakodnevno se susreće sa prevarama

Skoro polovina (44%) korisnika mobilnih telefona navodi da su svakodnevno izloženi prevarama i pretnjama, a većina je zabrinuta zbog gubitka važni... Dalje