В WhatsApp для Android найдена уязвимость, позволяющая выполнить код

В WhatsApp для Android найдена уязвимость, позволяющая выполнить код

Исследователь в области кибербезопасности обнаружил уязвимость в приложении мессенджера WhatsApp для системы Android. В случае успешной эксплуатации атакующий может выполнить произвольный код на целевом устройстве.

За информацию о проблеме безопасности стоит благодарить эксперта, известного под псевдонимом Awakened. Awakened оперативно отправил представителям Facebook все технические детали бреши, что позволило разработчикам устранить дыру с выходом WhatsApp версии 2.19.244.

По словам исследователя, уязвимость крылась в библиотеке, отвечающей за создание предварительного просмотра (превью) GIF-файлов. Брешь можно было использовать в момент, когда пользователь открывал галерею из самого приложения WhatsApp, чтобы отправить медиафайл.

«Когда у пользователя открыта галерея WhatsApp, упомянутый GIF-файл может задействовать баг буфера rasterBits. Примечательно, что в галерее WhatsApp файл GIF парсится дважды. При повторном парсинге файла создаётся ещё один объект GifInfo», — гласит разбор уязвимости, опубликованный Awakened.

Эксперту удалось создать специальный файл в формате GIF, который посодействовал удаленному выполнению кода. Более того, Awakened написал код, способный сгенерировать GIF-файл для эксплуатации обнаруженной бреши.

Затем исследователь скопировал содержимое GIF-файла и отправил его в виде документа другому пользователю WhatsApp. По словам Awakened, созданный им файл GIF нельзя послать как медиафайл, потому что мессенджер пытается его конвертировать в MP4.

Уязвимость задействуется в том случае, когда атакуемый пользователь, получивший вредоносный GIF-файл, откроет галерею WhatsApp, чтобы отправить файл кому-нибудь из своих знакомых.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мобильный Криминалист усилил методы извлечения из iOS, Android-устройств

«Оксиджен Софтвер», разработчик и поставщик передовых средств для экспертного исследования данных мобильных устройств, облачных сервисов и персональных компьютеров, анонсирует новые версии продуктов — «Мобильный Криминалист Эксперт» 1.6 и «Мобильный Криминалист Детектив» 12.0.

«Ни один раз на конференциях и при личном общении пользователи наших программных продуктов рассказывали о случаях, когда к ним попадал смартфон с неисправным USB-портом, при этом времени на исследование устройства было до смешного мало, что не позволяло применять какие-либо технически сложные методы извлечения информации» — рассказывает Сергей Соколов, генеральный директор «Оксиджен Софтвер».

«Конечно, для решения таких задач мы всегда рекомендовали использовать нашего агента, который с зимы 2018 года получает доступ к устройству автономно, через SD-карту. Но в ответ слышали справедливое замечание, что не у всех аппаратов есть слот для карт памяти» — дополняет он.

«Сегодня мы представляем мощное обновление агента, позволяющее выполнить его установку и извлечь данные по Wi-Fi сети, что максимизирует его возможности по работе на устройствах без стандартного подключения по USB-кабелю» — говорит Сергей. «Помимо этого, теперь агент позволяет делать скриншоты информации на устройстве в автоматическом или ручном режиме» — подчеркивает он.

Компания усовершенствовала свой собственный инструмент и по работе с гаджетами Apple. В совокупности с поддержкой совсем недавно появившегося Jailbreak unc0ver 5.0 и увеличенной скоростью получения информации, внедрена функция полного доступа к файловой системе и данным хранилища Keychain на iPhone 6, iPhone 7 и iPhone 7 Plus через автоматическое применение уязвимости checkm8, а также осуществлена возможность выбора приложений для анализа (WhatsApp, Telegram, Signal, VK, Gmail и др.).

Что касается персональных компьютеров, в версии 1.6 «Скаут Плюс» работает с образами дисков формата .e01 с файловой системой NTFS. Более того, расширен спектр источников данных из ПК на Windows и macOS. Так, для Windows реализовано извлечение планировщика задач, а для macOS добавлено 4 новых приложения от Apple: Mail, Contacts, Calendar, Maps.

«Мобильный Криминалист» 1.6 и 12.0 поддерживает более 37 000 моделей мобильных устройств, более 16 100 версий приложений, 508 уникальных приложений, 82 облачных сервиса и 63 источника данных из ПК.

Подробнее о новой версии специалисты рассказали здесь (PDF).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru