Android-версия Amazon Photos содержит брешь, позволяющую украсть токены

Android-версия Amazon Photos содержит брешь, позволяющую украсть токены

Android-версия Amazon Photos содержит брешь, позволяющую украсть токены

Android-версия приложения Amazon Photos, которую загрузили на свои устройства более 50 миллионов пользователей, содержит опасную уязвимость. Брешь позволяет злоумышленникам украсть токены доступа Amazon и использовать их для взаимодействия с рядом Amazon API.

Софт Amazon Photos позволяет владельцам мобильных устройств хранить фото- и видеоматериалы, а также делиться ими с членами семьи. Приложение привлекает богатой функциональностью по части управления и организации хранилища.

Об уязвимости рассказали специалисты компании Checkmarx, по данным которых проблема кроется в неправильной конфигурации софтового компонента. В результате баг открывает возможность для доступа без аутентификации к «файлу манифеста» (manifest file).

Грамотная эксплуатация выявленной бреши может позволить вредоносному приложению, установленному на целевом устройстве, вытащить токены доступа Amazon. Напомним, что такие токены используются для аутентификации при взаимодействии с Amazon API.

Если атакующий получит такой доступ, ему могут открыться полные имена пользователей и адреса проживания. Уязвимый компонент софта — “com.amazon.gallery.thor.app.activity.ThorViewActivity“, отвечающий за вызов HTTP-запроса, который содержит заголовок с токенами юзера.

 

Исследователи из Checkmarx выяснили, что стороннее приложение может с лёгкостью задействовать уязвимость и отправить полученные токены на сервер, находящийся под контролем злоумышленника.

 

Поскольку аналогичные токены могут использоваться и для других Amazon API — Prime Video, Alexa, Kindle и т. п. — потенциальная эксплуатация бага принимает серьёзные масштабы. К счастью, патч уже готов, поэтому пользователям нужно просто обновить приложение.

Банк России: карты Visa и MasterCard должны уйти полностью

Директор департамента Национальной платёжной системы Банка России Алла Бакина заявила, что карты платёжных систем Visa и Mastercard, ушедших с российского рынка, больше не обеспечивают заявленную функциональность и должны постепенно выйти из обращения. По её оценке, сейчас на такие карты приходится менее 17% российского рынка платёжных карт.

Как сообщает РИА Новости, Бакина заявила о необходимости вывода карт Visa и Mastercard с рынка на пресс-конференции.

«Они не несут и не выполняют тот функционал, который всегда обеспечивали», — приводит агентство слова Аллы Бакиной.

РИА Новости напоминает, что Visa и Mastercard ушли с российского рынка в марте 2022 года. После этого операции по таким картам внутри России продолжила обслуживать Национальная система платёжных карт, оператор платёжной системы «Мир». Срок действия карт был продлён, а некоторые банки сделали их бессрочными.

Банк России ранее заявлял, что со временем прекратит обслуживание таких карт, но обещал «не делать резких шагов».

При этом ещё 1 января 2025 года у таких карт истёк срок действия сертификатов безопасности. Как отмечал в октябре 2025 года генеральный директор НСПК Дмитрий Дубынин, это стало одной из причин, по которым Банк России начал принимать меры для ускоренного вывода карт Visa и Mastercard из оборота.

RSS: Новости на портале Anti-Malware.ru