Lenovo koristi 12345678 kao hardkodovanu lozinku u SHAREit aplikaciji

Vesti, 28.01.2016, 00:30 AM

Lenovo koristi 12345678 kao hardkodovanu lozinku u SHAREit aplikaciji

Najveći kineski proizvođač računara kompanija Lenovo, ne po prvi put, našla se u centru pažnje zbog ugrožavanja bezbednosti korisnika.

Lenovo je najpre uhvaćen kako isporučuje laptop računare sa adwareom Superfish, zatim da koristi rootkit da bi krišom instalirao softver koji se ne može ukloniti. Potom je hakovan web sajt kompanije, i na kraju se kompanija Lenovo ponovo našla u u centru pažnje zbog preinstaliranog spywarea na laptop računarima.

Sada je CoreLabs kompanije Core Security objavio da je u Lenovo SHAREit aplikaciji za Windows i Android otkriveno nekoliko ranjivosti koje mogu dovesti do curenja informacija, omogućiti zaobilažanje sigurnosnih protokola, i Man-in-the-Middle napade (MitM).

SHAREit je besplatna aplikacija za deljenje fajlova koja omogućava korisnicima da dele fajlove i foldere preko Wi-Fi između računara i mobilnih uređaja.

Svi propusti se mogu iskoristiti sa daljine i prisutni su u Android 3.0.18_ww i Windows 2.5.1.1 verzijama SHAREit.

Jedna od ranjivosti je korišćenje hardkodovane lozinke “12345678” u SHAREit za Windows, lozinke koja se inače nalazi među najgorim lozinkama u 2015. na listi koju je nedavno objavila kompanija SplashData.

“Kada je Lenovo SHAREit za Windows konfigurisan da prima fajlove (sa uređaja), Wi-Fi hotspot se kreira sa jednostavnom lozinkom 12345678. Svaki sistem sa Wi-Fi Network karticom može se povezati na taj hotpost sa tom lozinkom. Lozinka je uvek ista”, kažu iz CoreLabsa. To je problem jer kada je lozinka hardkodovana u nekoj aplikaciji i kada je prosečan korisnik ne može promeniti, korisnik i njegovi podaci su u opasnosti.

Druga ranjivost koju je otkrio CoreLabs je još i gora. Ona je prisutna samo u SHAREit za Android - otvoreni WiFi hotspot se kreira bez lozinke kada je aplikacija konfigurisana da prima fajlove. To omogućava da se haker poveže na taj nesigurni hotspot i da snima podatke koji se prenose između Windows i Android uređaja.

Treći propust, prisutan je i u Windows i u Android verziji aplikacije SHAREit jer se fajlovi prenose preko HTTP bez enkripcije. To omogućava hakeru da špijunira mrežni saobraćaj i da vidi podatke koji se prenose ili da izvede MitM napad i da izmeni sadržaj fajlova koji se prenose.

Četvrti propust koji je otkrio CoreLabs se odnosi na daljinsko pregledavanje sistemskih fajlova unutar Lenovo SHAREit.

CoreLabs je prijavio kompaniji Lenovo ove propuste još u oktobru prošle godine ali ih je kompanija ispravila tek ove nedelje, tri meseca pošto su propusti prijavljeni.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Bluetooth ranjivosti: Hakeri vas mogu prisluškivati preko vaših slušalica

Istraživači iz nemačke kompanije ERNW su na konferenciji o bezbednosti TROOPERS u Nemačkoj otkrili tri ozbiljne ranjivosti u čipovima popularnih ... Dalje

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

Kad korisnici sami instaliraju malver: dramatičan porast ClickFix napada

U poslednjih šest meseci zabeležen je dramatičan porast nove vrste sajber napada koji se ne oslanja na ranjivosti u softveru, već na ljudske slabo... Dalje

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft najavio produžetak podrške za Windows 10 za godinu dana

Microsoft je konačno potvrdio ono što su mnogi priželjkivali - Windows 10 će i dalje dobijati bezbednosna ažuriranja (Extended Security Updates, ... Dalje

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Napadi na WordPress sajtove: novi malver krade kartice i lozinke

Istraživači iz Wordfence-a otkrili su sofisticiranu kampanju usmerenu na WordPress sajtove. Na prvi pogled, lažni dodatak (plugin) nazvan „Wo... Dalje

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

Mocha Manakin: Novi napad koji počinje jednostavnim copy-paste trikom

U digitalnom svetu gde svaka sumnjiva poruka može otvoriti vrata za kompromitovanje sistema, pojavila se nova sajber pretnja, nazvana Mocha Manakin. ... Dalje