Ranjivosti u WhatsAppu mogu omogućiti hakerima da daljinski hakuju uređaj
Vesti, 29.09.2022, 11:30 AM

WhatsApp je objavio bezbednosne ispravke kako bi otklonio dve greške u aplikaciji za Android i iOS koje bi mogle dovesti do daljinskog izvršavanja koda na ranjivim uređajima.
Firma za sajber bezbednost Malwarebytes rekla je da se ranjivosti nalaze u dve komponente koje se zovu Video Call Handler i Video File Handler, koje bi mogle omogućiti napadaču da preuzme kontrolu nad aplikacijom.
Sada je WhatsApp objavio detalje o „kritičnoj“ ranjivosti koja je zakrpljena u novoj verziji aplikacije, ali bi i dalje mogla da utiče na starije instalacije koje nisu ažurirane. Ova greška omogućava napadaču da izvrši svoj kod na pametnom telefonu žrtve uspostavljanjem posebno kreiranog video poziva.
Ovoj ranjivosti dodeljen je identifikacioni broj CVE-2022-36934 u američkoj nacionalnoj bazi podataka o ranjivostima i ocena ozbiljnosti 9,8 od 10 na CVSS skali. Ovo je jednako najvećem mogućem nivou pretnje: „kritično“.
Problem utiče na WhatsApp i WhatsApp Business za Android i iOS pre verzija 2.22.16.12.
WhatsApp je takođe podelio detalje o drugoj ranjivosti - CVE-2022-27492 - koja bi mogla omogućiti napadačima da izvrše kod nakon slanja zlonamernog video fajla. Ova ranjivost je ocenjena sa 7,8 od 10 odnosno njen stepen ozbiljnosti je „visok“.
Problem utiče na WhatsApp za Android pre verzije 2.22.16.2 i WhatsApp za iOS pre verzije 2.22.15.9.
Obe ove ranjivosti su zakrpljene u novijim verzijama WhatsAppa i već bi trebalo da budu ispravljene u svakoj instalaciji aplikacije koja je podešena da se automatski ažurira (podrazumevana postavka na većini telefona).
Portparol WhatsAppa je za Hacker News rekao da su „sami otkrili ranjivosti i da nema dokaza o eksploataciji“.
Ovakve ranjivosti koje omogućavaju daljinsko izvršavanje koda su neretko ključni korak u instaliranju zlonamernog softvera, špijunskog softvera ili drugih zlonamernih aplikacija na ciljni uređaj. Tako je 2019. godine slična ranjivost WhatsAppa iskorišćena od strane izraelske NSO Grupe za instalaciju njihovog čuvenog špijunskog softvera Pegaz.

Izdvojeno
Otkriveno na hiljade lažnih onlajn prodavnica - kupci ostali bez novca na računima

Firma za sajber bezbednost Silent Push otkrila je na hiljade veb sajtova koji se lažno predstavljaju kao sajtovi velikih brendova kao što su Apple i... Dalje
40 lažnih ekstenzija za Firefox krade kriptovalute korisnika

Istraživači sajber bezbednosti iz kompanije Koi Security otkrili su više od 40 ekstenzija za Mozilla Firefox koje kradu privatne ključeve i seed f... Dalje
Budite oprezni: veštačka inteligencija ponekad izmišlja i može vas poslati na lažni veb sajt

Bezbednosni istraživači otkrili su ozbiljan rizik u radu velikih jezičkih modela (LLM), poput popularnih AI asistenata. Naime, kada ih pitate jedno... Dalje
Ažurirajte Chrome odmah: Hakeri koriste ranjivost u veb pregledaču

Google je objavio hitna bezbednosna ažuriranja za Chrome kako bi rešio ozbiljnu ranjivost koja se već zloupotrebljava u napadima. Ovaj „zero-... Dalje
Kada sajber kriminal ubija: Bolnice na udaru ransomware-a
.jpg)
Do skoro, sajber kriminal se uglavnom svodio na krađu podataka ili novca. Ali dva napada ransomware-a na evropske bolnice pokazuju da sajber kriminal... Dalje
Pratite nas
Nagrade