В WhatsApp для Android найдена уязвимость, позволяющая выполнить код

В WhatsApp для Android найдена уязвимость, позволяющая выполнить код

В WhatsApp для Android найдена уязвимость, позволяющая выполнить код

Исследователь в области кибербезопасности обнаружил уязвимость в приложении мессенджера WhatsApp для системы Android. В случае успешной эксплуатации атакующий может выполнить произвольный код на целевом устройстве.

За информацию о проблеме безопасности стоит благодарить эксперта, известного под псевдонимом Awakened. Awakened оперативно отправил представителям Facebook все технические детали бреши, что позволило разработчикам устранить дыру с выходом WhatsApp версии 2.19.244.

По словам исследователя, уязвимость крылась в библиотеке, отвечающей за создание предварительного просмотра (превью) GIF-файлов. Брешь можно было использовать в момент, когда пользователь открывал галерею из самого приложения WhatsApp, чтобы отправить медиафайл.

«Когда у пользователя открыта галерея WhatsApp, упомянутый GIF-файл может задействовать баг буфера rasterBits. Примечательно, что в галерее WhatsApp файл GIF парсится дважды. При повторном парсинге файла создаётся ещё один объект GifInfo», — гласит разбор уязвимости, опубликованный Awakened.

Эксперту удалось создать специальный файл в формате GIF, который посодействовал удаленному выполнению кода. Более того, Awakened написал код, способный сгенерировать GIF-файл для эксплуатации обнаруженной бреши.

Затем исследователь скопировал содержимое GIF-файла и отправил его в виде документа другому пользователю WhatsApp. По словам Awakened, созданный им файл GIF нельзя послать как медиафайл, потому что мессенджер пытается его конвертировать в MP4.

Уязвимость задействуется в том случае, когда атакуемый пользователь, получивший вредоносный GIF-файл, откроет галерею WhatsApp, чтобы отправить файл кому-нибудь из своих знакомых.

В Пулково протестировали посадку на самолёт по биометрии

Аэрофлот готовит к запуску систему биометрической идентификации, позволяющую ускорить и удешевить процедуру предполетных проверок пассажиров. В этом месяце сервис «Мигом» с успехом протестировали в аэропорту Пулково.

Возможность использования биометрии вместо паспорта будет предоставляться как опция, которую нужно будет заранее подключить, зайдя на сайт российской авиакомпании.

Подобный способ подтверждения личности можно будет применять при регистрации на рейс, при проходе в зону вылета и на гейтах.

В работах по созданию «Мигом» (доработка сайта, интеграция с ЕСИА и ЕБС) принимала участие дочка Аэрофлота, ИТ-компания «АФЛТ-Системс». Криптозащита сервиса реализована с использованием СКЗИ КриптоПро.

Разработчикам еще предстоит привести услугу в соответствие нормативам различных ведомств. Полноценный запуск ожидается во второй половине 2026 года.

Биометрическая идентификация уже применяется для авторизации на Госуслугах, для подтверждения банковских операций. Тестируется вход по биометрии в школах, рассматривается возможность ее использования в медучреждениях.

RSS: Новости на портале Anti-Malware.ru