Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Mobilni telefoni, 20.11.2020, 11:30 AM

Bag u Facebook Messengeru omogućava korisnicima da prisluškuju jedni druge

Facebook je otklonio bag u aplikaciji Facebook Messenger za Android koji je omogućavao pozivaocima da prisluškuju okruženje drugih korisnika pre nego što bi pozvana osoba prihvatila poziv.

Prema podacima sa stranice aplikacije u Play prodavnici, Facebook Messenger za Android je instaliran na više od milijardu Android uređaja.

Napadači su ovu grešku mogli iskoristiti slanjem posebne vrste poruke poznate kao SdpUpdate zbog koje bi se pozivalac povezao sa uređajem pozvanog korisnika pre nego što je na njega odgovoreno.

„Ako se ova poruka pošalje pozivanom uređaju dok zvoni, to će dovesti do toga da odmah počne da prenosi zvuk, što bi moglo omogućiti napadaču da prisluškuje okolinu pozvanog korisnika“, objasnila je Natali Silvanovič, istraživač Googleovog Project Zero tima.

Bag je pronađen u verziji 284.0.0.16.119 Facebook Messengera za Android prošlog meseca a Silvanovič je objavila i PoC (proof-of-concept) kod koji pokazuje kako funkcioniše bag.

Kompletna procedura za reprodukciju sada ispravljenog baga uključuje upućivanje audio poziva ciljnom uređaju nakon pokretanja PoC-a na uređaju napadača. Nakon nekoliko sekundi, napadač može da čuje zvuk iz okoline cilja preko zvučnika svog uređaja.

Facebook je Natali Silvanovič nagradio sa 60000 američkih dolara za otkrivanje ovog baga, što je najveća predviđena nagrada koju Facebook isplaćuje “lovcima na bagove”. To govori o potencijalnom uticaju ovog baga.

Silvanovič kaže da će celu sumu donirati dobrotvornoj organizaciji GiveWell. Facebook je rekao da će kompanija dopuniti ovu donaciju do ukupno 120000 dolara.

Preko 50000 istraživača pridružilo se Facebookovom programu nagrađivanja za greške u programima kompanije, a otprilike 6900 njih je od 2011. godine nagrađeno nakon podnošenja više od 130000 izveštaja o ranjivostima.

Facebook kaže da je samo ove godine isplaćeno više od 1,98 miliona dolara istraživačima iz više od 50 zemalja koji su prijavili preko 1000 ranjivosti.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Apple Pay prevara se širi globalno: jedna poruka dovoljna da ostanete bez novca

Apple Pay prevara se širi globalno: jedna poruka dovoljna da ostanete bez novca

Nova prevara cilja korisnike iPhone uređaja širom sveta - prevaranti koriste lažna upozorenja o sumnjivim aktivnostima na Apple Pay nalogu kako bi ... Dalje

Četiri nova Android malvera kradu podatke iz više od 800 aplikacija

Četiri nova Android malvera kradu podatke iz više od 800 aplikacija

Istraživači iz Zimperium zLabs-a otkrili su četiri nove porodice Android malvera koje se trenutno koriste u četiri različite kampanje usmerene na... Dalje

Novi Android malver Mirax pretvara zaražene uređaje u alat za sajber napade

Novi Android malver Mirax pretvara zaražene uređaje u alat za sajber napade

Istraživači iz kompanije Cleafy otkrili su novog Android bankarskog trojanca pod nazivom Mirax, koji se širi Evropom a koji kombinuje daljinski pri... Dalje

NoVoice malver na Google Play: zaraženo 2,3 miliona Android uređaja

NoVoice malver na Google Play: zaraženo 2,3 miliona Android uređaja

Novi Android malver pod nazivom NoVoice otkriven je u Google Play prodavnici, skriven u više od 50 aplikacija koje su zajedno preuzete najmanje 2,3 m... Dalje

Apple napravio neuobičajen potez: bezbednosne zakrpe za iOS 18 zbog DarkSword exploita

Apple napravio neuobičajen potez: bezbednosne zakrpe za iOS 18 zbog DarkSword exploita

Apple je doneo neuobičajenu odluku da zaštiti starije iPhone uređaje, potvrdivši da će objaviti bezbednosno ažuriranje za uređaje koji i dalje ... Dalje