Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Mobilni telefoni, 20.11.2020, 11:30 AM

Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Facebook je otklonio bag u aplikaciji Facebook Messenger za Android koji je omogućavao pozivaocima da prisluškuju okruženje drugih korisnika pre nego što bi pozvana osoba prihvatila poziv.

Prema podacima sa stranice aplikacije u Play prodavnici, Facebook Messenger za Android je instaliran na više od milijardu Android uređaja.

Napadači su ovu grešku mogli iskoristiti slanjem posebne vrste poruke poznate kao SdpUpdate zbog koje bi se pozivalac povezao sa uređajem pozvanog korisnika pre nego što je na njega odgovoreno.

„Ako se ova poruka pošalje pozivanom uređaju dok zvoni, to će dovesti do toga da odmah počne da prenosi zvuk, što bi moglo omogućiti napadaču da prisluškuje okolinu pozvanog korisnika“, objasnila je Natali Silvanovič, istraživač Googleovog Project Zero tima.

Bag je pronađen u verziji 284.0.0.16.119 Facebook Messengera za Android prošlog meseca a Silvanovič je objavila i PoC (proof-of-concept) kod koji pokazuje kako funkcioniše bag.

Kompletna procedura za reprodukciju sada ispravljenog baga uključuje upućivanje audio poziva ciljnom uređaju nakon pokretanja PoC-a na uređaju napadača. Nakon nekoliko sekundi, napadač može da čuje zvuk iz okoline cilja preko zvučnika svog uređaja.

Facebook je Natali Silvanovič nagradio sa 60000 američkih dolara za otkrivanje ovog baga, što je najveća predviđena nagrada koju Facebook isplaćuje “lovcima na bagove”. To govori o potencijalnom uticaju ovog baga.

Silvanovič kaže da će celu sumu donirati dobrotvornoj organizaciji GiveWell. Facebook je rekao da će kompanija dopuniti ovu donaciju do ukupno 120000 dolara.

Preko 50000 istraživača pridružilo se Facebookovom programu nagrađivanja za greške u programima kompanije, a otprilike 6900 njih je od 2011. godine nagrađeno nakon podnošenja više od 130000 izveštaja o ranjivostima.

Facebook kaže da je samo ove godine isplaćeno više od 1,98 miliona dolara istraživačima iz više od 50 zemalja koji su prijavili preko 1000 ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi Android malver krade novac sa računa korisnika banaka širom Evrope

Novi Android malver krade novac sa računa korisnika banaka širom Evrope

Istraživači firme Cleafy upozorili su na novog trojanca za Android koji krade podatke za prijavljivanje na bankovne račune i SMS poruke koje napada... Dalje

Korisnici nerado odobravaju aplikacijama praćenje na iOS

Korisnici nerado odobravaju aplikacijama praćenje na iOS

Appleova nova funkcija za transparentnost praćenja aplikacija koja korisnicima omogućava da kažu da li se slažu da aplikacije prate njihove aktiv... Dalje

Zašto su reciklirani brojevi telefona pretnja privatnosti i bezbednosti korisnika

Zašto su reciklirani brojevi telefona pretnja privatnosti i bezbednosti korisnika

Studija naučnika sa Univerziteta Prinston identifikovala je nekoliko rizika za privatnost i bezbednost povezanih sa recikliranjem brojeva mobilnih te... Dalje

Posle Applea i Google će primorati programere aplikacija na transparentnost u vezi prikupljanja podataka

Posle Applea i Google će primorati programere aplikacija na transparentnost u vezi prikupljanja podataka

Od sledeće godine, aplikacije u Google Play prodavnici će u novom odeljku o bezbednosti prikazivati detalje o tome koje podatke prikupljaju i/ili ... Dalje

Kolektivna tužba protiv Googlea zbog tajnog praćenja korisnika iPhonea

Kolektivna tužba protiv Googlea zbog tajnog praćenja korisnika iPhonea

Vrhovnom sudu Velike Britanije podneta je kolektivna tužba protiv Googlea zbog tajnog praćenja internet aktivnosti korisnika iPhone uređaja. Tužbu... Dalje