Sú absolútne nechránené: Appky pre Android s miliónmi stiahnutí predstavujú vážne riziko
Populárne aplikácie v Obchode Play ostali nechránené, sú vystavené nebezpečnému útoku. Problém sa spája s množstvom obľúbených titulov, ktoré majú milióny stiahnutí. Útočníci môžu pomocou tejto zraniteľnosti získať citlivé údaje, kontakty, prihlasovacie údaje, či dokonca správy používateľov. O probléme informovala bezpečnostná firma Check Point.
Dostaň Fontech do svojich Google odporúčaní
Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne
Rozsah tohto problému je naozaj veľký. Chyba sa ukrýva v staršej verzii Play Core. Ide o Java knižnicu od Googlu, ktorú vývojári zahŕňajú vo svojich aplikáciách pre interakciu s oficiálnym Obchodom Play.
Pomocou tohto modulu môžu aplikácie stiahnuté z obchodu získavať potrebné aktualizácie, doplnkové balíky a taktiež sťahovať ďalšie aplikácie. Ešte nedávno na podobný problém s Play Core upozornila spoločnosť Oversecured.
Tá odhalila, že prostredníctvom chyby v tomto module môžu nebezpečné aplikácie infikovať zariadenia škodlivým kódom a následne odcudziť citlivé údaje, vrátane hesiel, fotografií a ďalších dát.
Obchod Play stále obsahuje zraniteľné aplikácie
Najnovšie na podobný problém upozornil pred pár dňami Check Point. Google síce chybu v Play Core zaplátal ešte na jar tohto roka, keď vydal novú verziu 1.7.2, avšak mnohí vývojári ju vo svojich aplikáciách nevyužili.
Kvôli tomu tak ostávajú ich aplikácie ďalej nechránené a zraniteľné voči nebezpečným útokom. Podľa bezpečnostnej firmy využívalo Play Core celkovo 13 % všetkých aplikácií v Obchode Play, no z toho len 5 % malo aktualizovanú verziu knižnice s bezpečnostnou záplatou. Ostatné aplikácie ostali nechránené.
| Názov súboru | Názov | Verzia | Počet stiahnutí |
| com.aloha.browser | Aloha | 2.23.0 | 1,000,000 |
| com.walla.wallasports | Walla! Sports | 1.8.3.1 | 100,000 |
| videoeditor.videorecorder.screenrecorder | XRecorder | 1.4.0.3 | 100,000,000 |
| com.tranzmate | Moovit | 5.56.0.459 | 50,000,000 |
| com.walla.wallahamal | Hamal | 2.2.2.1 | 1,000,000 |
| com.indiamart.m | IndiaMART | 12.7.4 | 10,000,000 |
| com.microsoft.emmx | Edge | 45.09.4.5083 | 10,000,000 |
| com.grindrapp.android | Grindr | 6.32.0 | 10,000,000 |
| ru.yandex.taximeter | Yango Pro (Taximeter) | 9.56 | 5,000,000 |
| com.cyberlink.powerdirector | PowerDirector | 7.5.0 | 50,000,000 |
| com.okcupid.okcupid | OkCupid | 47.0.0 | 10,000,000 |
| com.cisco.wx2.android | Teams | 40.10.1.274 | 1,000,000 |
Medzi aplikácie s aktualizovanou verziou Play Core 1.7.2 patria napríklad najpopulárnejšie sociálne siete ako Facebook, Instagram, Snapchat, WhatsApp alebo prehliadač Chrome. Na druhej strane ostalo mnoho takých, ktoré stále fungujú na starej verzii knižnice. Sem patrí taký prehliadač Edge od Microsoftu, zoznamka OkCupid alebo aplikácia Teams a mnoho ďalších.
Bezpečnostní výskumníci z Check Point už pred mesiacmi upozornili vývojárov na túto chybu, no doteraz Play Core updatovali okrem spomenutých iba Viber a Booking.com. Aplikácie so starou verziou Java knižnice Googlu sú zraniteľné voči útokom cez CVE-2020-8913.
Ako môžu útočníci chybu zneužiť?
V skratke sa v sandboxe aplikácií nachádzajú dva priečinky, jeden pre overené súbory z Obchodu Play, druhý pre neoverené súbory z iných zdrojov. Jednotlivé súbory potom podľa zdroja putujú do jedného z týchto dvoch priečinkov. Ak je súbor zaradený medzi overené, môže interagovať s knižnicou Obchodu Play.

Ďalšia funkcia pritom umožňuje zdrojom pretlačiť súbory do sandboxu hostiteľskej aplikácie. Je tu však limit, kvôli ktorému je súbor zaradený do priečinka pre neoverené súbory a nemá automaticky prístup ku knižnici obchodu.
Útočníci však môžu príkazom zapísať súbor do priečinka s overenými aplikáciami. Stačí, aby použili cestu „../verified_splits/my_evil_payload.apk“, potom bude súbor v zraniteľnej aplikácii a môže pristupovať ku knižnici. Tento problém Google opravil v Play Core ešte 6. apríla. Check Point zverejnil demo tohto problému na videu a ďalšie technické detaily popísal aj na svojom blogu.
Niektorí vývojári vyslyšali varovanie, mnohí ho naďalej ignorujú
V prípade zraniteľných aplikácií, ktoré bezpečnostný update od spoločnosti nevyužívajú, môžu útočníci vložiť nebezpečný kód napríklad aj do bankovej aplikácie, SMS aplikácie či iných a získať tak prístup k finančným údajom, textovým správam, ale aj kódom z dvojfaktorového overovania, či dátam o polohe zariadenia.
Pokiaľ teda doteraz vývojári svoje aplikácie neaktualizovali na najnovšiu verziu Play Core, ostávajú voči takémuto útoku zraniteľné. Medzičasom už boli aktualizované aj aplikácie od Both Grindr & Moovit a Cisca. Naďalej sa však v Obchode Play nachádza množstvo aplikácií, ktoré knižnicu neaktualizovali a predstavujú bezpečnostnú hrozbu.
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Microsoft to opäť zbabral. Najnovšia aktualizácia Windows 11 spôsobuje problémy

AKTUÁLNE: Facebook má opäť svetový výpadok. Ľudia hlásia problém aj s ďalšími službami

Jedna appka mala Slovákom zjednodušiť cestovanie. Vyzerá to však na národnú hanbu za 26 mil. eur

Ak 20-krát neuhádneš PIN mobilu, už ho ním neodomkneš. Androidy dostanú vylepšenie

Rusko odporúča ľuďom okamžite prejsť na Android. Američania ich pichli do citlivého miesta
NAJČÍTANEJŠIE ZO STARTITUP

Nadúvanie, únava a zlá nálada: Profesor radí: Stačí zmeniť jednu vec v jedálničku

Slováci ho užívajú na lepší spánok: Známy doplnok vedci spojili s rizikom srdcového zlyhania

Najlepšie a najhoršie obce na život na Slovensku. Štátny rebríček 2026 ukázal veľké rozdiely

Na 66-ročnú kultovú značku nedajú Slováci dopustiť. Stála na na pokraji bankrotu, dnes má tržby 885 miliónov eur

„To je začiatok skutočnej vojny.“ Lavrov vyslal ostré varovanie spojencovi Slovenska
- 24 hod
- 48 hod
- 7 dní
-
- Nová česká komédia valcuje internet. Už mesiac ju ľudia nevedia prestať sledovať
- Slovensko našlo spojenca pre nový jadrový reaktor. S rovnakou technológiou je roky pred nami
- 2,6 kilometra pod zemou vzniká baňa novej generácie. Diesel v nej nahradilo 66 elektrických strojov
- Európa získala kľúčovú schopnosť pre stíhačky F-35. Vo Fínsku postavili najvýkonnejší motor F135
- Konkurent Netflixu vytiahol eso. Akčná novinka už je dostupná online
-
- Slovensko našlo spojenca pre nový jadrový reaktor. S rovnakou technológiou je roky pred nami
- Európa získala kľúčovú schopnosť pre stíhačky F-35. Vo Fínsku postavili najvýkonnejší motor F135
- 2,6 kilometra pod zemou vzniká baňa novej generácie. Diesel v nej nahradilo 66 elektrických strojov
- Netflix a ďalší ukážu skvelé veci. TOP 11 nových filmov a seriálov v septembri
- Rusi našli spôsob, ako ovládať drony hlboko nad Ukrajinou. Využili čínske rádia
-
- Zajtra na Slovensku končí veľký operátor. Pobočky už zatvoril, náhrada prinesie viaceré výhody
- Na Slovensko dorazila nová streamovacia služba. Je úplne zadarmo, ponúka filmy aj šport
- Veľkolepé sci-fi 2026 dorazilo online. S dabingom aj v špeciálnej verzii
- Akčný hit valcuje kiná a prepisuje históriu. Online tak skoro nebude
- Medzihviezdny pohon má problém. Pri 75 % rýchlosti svetla sa začína správať čudne
Volkswagen prepustí až 100-tisíc ľudí. Z Nemecka napriek tomu zazneli prekvapivé slová
Európa čakala veľký solárny prepad. Zatmenie ukázalo, prečo veľké číslo pre Slovensko neplatilo
Výrobcom počítačov a mobilov končí obľúbený trik. EÚ prísne skoncuje s falošnou ekológiou
Má stáť zelená energia 120 eur za MWh? ÚRSO označil zelenú energiu za drahý omyl, pravda je iná
Európa chcela odstrihnúť Putina, deje sa však opak. Dovoz ruského LNG prudko vzrástol
USA chystajú vesmírny štít za 160 miliárd eur. Prvý ostrý zásah príde v roku 2029
Mochovce dosiahli kľúčový míľnik. Štvrtý blok už rozbehol jadrovú reakciu
NAJČÍTANEJŠIE ZO STARTITUP

Nadúvanie, únava a zlá nálada: Profesor radí: Stačí zmeniť jednu vec v jedálničku

Slováci ho užívajú na lepší spánok: Známy doplnok vedci spojili s rizikom srdcového zlyhania

Najlepšie a najhoršie obce na život na Slovensku. Štátny rebríček 2026 ukázal veľké rozdiely

Na 66-ročnú kultovú značku nedajú Slováci dopustiť. Stála na na pokraji bankrotu, dnes má tržby 885 miliónov eur

