Bag u Shazamu otkriva gde se tačno nalazite

Mobilni telefoni, 25.01.2021, 01:00 AM

Bag u Shazamu otkriva gde se tačno nalazite

Britanski istraživač Ešli King otkrio je ranjivost u popularnoj aplikaciji koja otkriva gde se korisnik tačno nalazi.

Ranjivost (CVE-2019-8791 i CVE-2019-8792) je uticala na više od 100 miliona korisnika u vreme kad je otkrivena, ugrožavajući im fizičku sigurnost. Ipak, King kaže da je ranjivost koju je otkrio u Shazamu verovatno jedna od najpotcenjenijih koje je on otkrio do sada, jer je uticala na milione ljudi, omogućavajući napadačima pristup funkcijama uređaja, zaštićenim dozvolama aplikacije, i to samo jednim klikom korisnika na link.

Ovaj problem prijavljen je Shazamu još u decembru 2018. godine ali, zbog toga što je Apple tri meseca pre toga kupio Shazam, Kingu je rečeno da reši problem sa Appleom, što je dovelo do toga da bag konačno bude ispravljen tek 26. marta 2019. godine, na iOS-u, ali i na Androidu. Ipak, King za svoje otkriće nije nagrađen.

Prema njegovim rečima, trebalo je da prođe još osam meseci od tada pre nego što mu je Apple odao priznanje za njegovo otkriće ali je kompanija ipak ocenila da nije ispunio uslove da bude nagrađen iz njihovog programa nagrada za bagove. Ni Google “nije video podatke o vašoj lokaciji kao dovoljno veliki bezbednosni rizik” da bi dodelio nagradu, rekao je King.

Govoreći o ranjivosti, King je rekao da je napadač odabranoj žrtvi mogao poslati zlonamerni link. Ako bi ga žrtva otvorila, ovo bi automatski otvorilo aplikaciju Shazam i pokrenulo malver što bi rezultiralo slanjem podataka o lokaciji žrtve napadaču.

King kaže da je ovaj bag prema njegovom mišljenju veoma moćan, i da su napadači lako mogli da deanonimiziraju odabrane žrtve, što u pogrešnim rukama može biti opasno.

Na kraju, King je izrazio razočarenje zbog odluke da ne bude nagrađen s obzirom na to koliko je aplikacija popularna i šta bi mogle biti posledice da je neko iskoristio ovaj bag.

Osim što ne motivišu etičke hakere, ovakve odluke su možda i pokazatelj prioriteta ali i odnosa kompanija prema privatnosti korisnika.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Android malver BRATA posle krađe podataka i novca sa računa briše podatke sa uređaja

Android malver BRATA posle krađe podataka i novca sa računa briše podatke sa uređaja

Malver za Android poznat pod nazivom BRATA dobio je nove, opasne funkcije u svojoj najnovijoj verziji, uključujući GPS praćenje, mogućnost kori... Dalje

Zvanična aplikacija Olimpijskih igara u Pekingu je nebezbedna

Zvanična aplikacija Olimpijskih igara u Pekingu je nebezbedna

Zvanična aplikacija za Zimske olimpijske igre u Pekingu 2022. „My 2022“ je nebezbedna kada je u pitanju zaštita osetljivih podataka njen... Dalje

Mozilla pokreće program kojim želi da pokaže koliko vas prate Meta i Facebook

Mozilla pokreće program kojim želi da pokaže koliko vas prate Meta i Facebook

Proizvođač Firefoxa, Mozilla, najavila je novi program koji ima za cilj da pokaže korisnicima koliko Facebook i njegova matična kompanija Meta pra... Dalje

Mozilla uvodi ''Potpunu zaštitu od kolačića za praćenje'' u Firefox Focus za Android

Mozilla uvodi ''Potpunu zaštitu od kolačića za praćenje'' u Firefox Focus za Android

Mozillin veb pretraživač Firefox Focus sada štiti korisnike Androida od praćenja na više sajtova dok pretražuju internet tako što sprečava da... Dalje

Android malver FluBot se širi Evropom sakriven u lažnom Flash Playeru

Android malver FluBot se širi Evropom sakriven u lažnom Flash Playeru

Malver FluBot inficira Android uređaje sakriven u lažnom Flash Playeru, upozorio je F5 Labs. FluBot je bankarski trojanac za Android koji krade lozi... Dalje