Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Mobilni telefoni, 20.11.2020, 11:30 AM

Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Facebook je otklonio bag u aplikaciji Facebook Messenger za Android koji je omogućavao pozivaocima da prisluškuju okruženje drugih korisnika pre nego što bi pozvana osoba prihvatila poziv.

Prema podacima sa stranice aplikacije u Play prodavnici, Facebook Messenger za Android je instaliran na više od milijardu Android uređaja.

Napadači su ovu grešku mogli iskoristiti slanjem posebne vrste poruke poznate kao SdpUpdate zbog koje bi se pozivalac povezao sa uređajem pozvanog korisnika pre nego što je na njega odgovoreno.

„Ako se ova poruka pošalje pozivanom uređaju dok zvoni, to će dovesti do toga da odmah počne da prenosi zvuk, što bi moglo omogućiti napadaču da prisluškuje okolinu pozvanog korisnika“, objasnila je Natali Silvanovič, istraživač Googleovog Project Zero tima.

Bag je pronađen u verziji 284.0.0.16.119 Facebook Messengera za Android prošlog meseca a Silvanovič je objavila i PoC (proof-of-concept) kod koji pokazuje kako funkcioniše bag.

Kompletna procedura za reprodukciju sada ispravljenog baga uključuje upućivanje audio poziva ciljnom uređaju nakon pokretanja PoC-a na uređaju napadača. Nakon nekoliko sekundi, napadač može da čuje zvuk iz okoline cilja preko zvučnika svog uređaja.

Facebook je Natali Silvanovič nagradio sa 60000 američkih dolara za otkrivanje ovog baga, što je najveća predviđena nagrada koju Facebook isplaćuje “lovcima na bagove”. To govori o potencijalnom uticaju ovog baga.

Silvanovič kaže da će celu sumu donirati dobrotvornoj organizaciji GiveWell. Facebook je rekao da će kompanija dopuniti ovu donaciju do ukupno 120000 dolara.

Preko 50000 istraživača pridružilo se Facebookovom programu nagrađivanja za greške u programima kompanije, a otprilike 6900 njih je od 2011. godine nagrađeno nakon podnošenja više od 130000 izveštaja o ranjivostima.

Facebook kaže da je samo ove godine isplaćeno više od 1,98 miliona dolara istraživačima iz više od 50 zemalja koji su prijavili preko 1000 ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google je prošle godine sprečio objavljivanje 2,3 miliona potencijalno opasnih Android aplikacija na Google Play

Google je prošle godine sprečio objavljivanje 2,3 miliona potencijalno opasnih Android aplikacija na Google Play

Google je objavio da je prošle godine blokirao objavljivanje 2,28 miliona Android aplikacija na Google Play zbog toga što su kršile različite smer... Dalje

Brokewell je novi trojanac koji preuzima kontrolu nad zaraženim Android uređajima i krade podatke korisnika

Brokewell je novi trojanac koji preuzima kontrolu nad zaraženim Android uređajima i krade podatke korisnika

Istraživači bezbednosti iz kompanije ThreatFabric otkrili su novog bankarskog trojanca za Android koga su nazvali Brokewell, koji može da snimi sva... Dalje

Bankarski malver sakriven u antivirusnoj aplikaciji

Bankarski malver sakriven u antivirusnoj aplikaciji

Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje