Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge
Mobilni telefoni, 20.11.2020, 11:30 AM
Facebook je otklonio bag u aplikaciji Facebook Messenger za Android koji je omogućavao pozivaocima da prisluškuju okruženje drugih korisnika pre nego što bi pozvana osoba prihvatila poziv.
Prema podacima sa stranice aplikacije u Play prodavnici, Facebook Messenger za Android je instaliran na više od milijardu Android uređaja.
Napadači su ovu grešku mogli iskoristiti slanjem posebne vrste poruke poznate kao SdpUpdate zbog koje bi se pozivalac povezao sa uređajem pozvanog korisnika pre nego što je na njega odgovoreno.
„Ako se ova poruka pošalje pozivanom uređaju dok zvoni, to će dovesti do toga da odmah počne da prenosi zvuk, što bi moglo omogućiti napadaču da prisluškuje okolinu pozvanog korisnika“, objasnila je Natali Silvanovič, istraživač Googleovog Project Zero tima.
Bag je pronađen u verziji 284.0.0.16.119 Facebook Messengera za Android prošlog meseca a Silvanovič je objavila i PoC (proof-of-concept) kod koji pokazuje kako funkcioniše bag.
Kompletna procedura za reprodukciju sada ispravljenog baga uključuje upućivanje audio poziva ciljnom uređaju nakon pokretanja PoC-a na uređaju napadača. Nakon nekoliko sekundi, napadač može da čuje zvuk iz okoline cilja preko zvučnika svog uređaja.
Facebook je Natali Silvanovič nagradio sa 60000 američkih dolara za otkrivanje ovog baga, što je najveća predviđena nagrada koju Facebook isplaćuje “lovcima na bagove”. To govori o potencijalnom uticaju ovog baga.
Silvanovič kaže da će celu sumu donirati dobrotvornoj organizaciji GiveWell. Facebook je rekao da će kompanija dopuniti ovu donaciju do ukupno 120000 dolara.
Preko 50000 istraživača pridružilo se Facebookovom programu nagrađivanja za greške u programima kompanije, a otprilike 6900 njih je od 2011. godine nagrađeno nakon podnošenja više od 130000 izveštaja o ranjivostima.
Facebook kaže da je samo ove godine isplaćeno više od 1,98 miliona dolara istraživačima iz više od 50 zemalja koji su prijavili preko 1000 ranjivosti.
Izdvojeno
Google je prošle godine sprečio objavljivanje 2,3 miliona potencijalno opasnih Android aplikacija na Google Play
Google je objavio da je prošle godine blokirao objavljivanje 2,28 miliona Android aplikacija na Google Play zbog toga što su kršile različite smer... Dalje
Brokewell je novi trojanac koji preuzima kontrolu nad zaraženim Android uređajima i krade podatke korisnika
Istraživači bezbednosti iz kompanije ThreatFabric otkrili su novog bankarskog trojanca za Android koga su nazvali Brokewell, koji može da snimi sva... Dalje
Bankarski malver sakriven u antivirusnoj aplikaciji
Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje
Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije
Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje
WhatsApp će blokirati skrinšotove za slike profila
WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje
Pratite nas
Nagrade