Sú absolútne nechránené: Appky pre Android s miliónmi stiahnutí predstavujú vážne riziko
Populárne aplikácie v Obchode Play ostali nechránené, sú vystavené nebezpečnému útoku. Problém sa spája s množstvom obľúbených titulov, ktoré majú milióny stiahnutí. Útočníci môžu pomocou tejto zraniteľnosti získať citlivé údaje, kontakty, prihlasovacie údaje, či dokonca správy používateľov. O probléme informovala bezpečnostná firma Check Point.
Rozsah tohto problému je naozaj veľký. Chyba sa ukrýva v staršej verzii Play Core. Ide o Java knižnicu od Googlu, ktorú vývojári zahŕňajú vo svojich aplikáciách pre interakciu s oficiálnym Obchodom Play.
Pomocou tohto modulu môžu aplikácie stiahnuté z obchodu získavať potrebné aktualizácie, doplnkové balíky a taktiež sťahovať ďalšie aplikácie. Ešte nedávno na podobný problém s Play Core upozornila spoločnosť Oversecured.
Tá odhalila, že prostredníctvom chyby v tomto module môžu nebezpečné aplikácie infikovať zariadenia škodlivým kódom a následne odcudziť citlivé údaje, vrátane hesiel, fotografií a ďalších dát.
Obchod Play stále obsahuje zraniteľné aplikácie
Najnovšie na podobný problém upozornil pred pár dňami Check Point. Google síce chybu v Play Core zaplátal ešte na jar tohto roka, keď vydal novú verziu 1.7.2, avšak mnohí vývojári ju vo svojich aplikáciách nevyužili.
Kvôli tomu tak ostávajú ich aplikácie ďalej nechránené a zraniteľné voči nebezpečným útokom. Podľa bezpečnostnej firmy využívalo Play Core celkovo 13 % všetkých aplikácií v Obchode Play, no z toho len 5 % malo aktualizovanú verziu knižnice s bezpečnostnou záplatou. Ostatné aplikácie ostali nechránené.
Názov súboru | Názov | Verzia | Počet stiahnutí |
com.aloha.browser | Aloha | 2.23.0 | 1,000,000 |
com.walla.wallasports | Walla! Sports | 1.8.3.1 | 100,000 |
videoeditor.videorecorder.screenrecorder | XRecorder | 1.4.0.3 | 100,000,000 |
com.tranzmate | Moovit | 5.56.0.459 | 50,000,000 |
com.walla.wallahamal | Hamal | 2.2.2.1 | 1,000,000 |
com.indiamart.m | IndiaMART | 12.7.4 | 10,000,000 |
com.microsoft.emmx | Edge | 45.09.4.5083 | 10,000,000 |
com.grindrapp.android | Grindr | 6.32.0 | 10,000,000 |
ru.yandex.taximeter | Yango Pro (Taximeter) | 9.56 | 5,000,000 |
com.cyberlink.powerdirector | PowerDirector | 7.5.0 | 50,000,000 |
com.okcupid.okcupid | OkCupid | 47.0.0 | 10,000,000 |
com.cisco.wx2.android | Teams | 40.10.1.274 | 1,000,000 |
Medzi aplikácie s aktualizovanou verziou Play Core 1.7.2 patria napríklad najpopulárnejšie sociálne siete ako Facebook, Instagram, Snapchat, WhatsApp alebo prehliadač Chrome. Na druhej strane ostalo mnoho takých, ktoré stále fungujú na starej verzii knižnice. Sem patrí taký prehliadač Edge od Microsoftu, zoznamka OkCupid alebo aplikácia Teams a mnoho ďalších.
Bezpečnostní výskumníci z Check Point už pred mesiacmi upozornili vývojárov na túto chybu, no doteraz Play Core updatovali okrem spomenutých iba Viber a Booking.com. Aplikácie so starou verziou Java knižnice Googlu sú zraniteľné voči útokom cez CVE-2020-8913.
Ako môžu útočníci chybu zneužiť?
V skratke sa v sandboxe aplikácií nachádzajú dva priečinky, jeden pre overené súbory z Obchodu Play, druhý pre neoverené súbory z iných zdrojov. Jednotlivé súbory potom podľa zdroja putujú do jedného z týchto dvoch priečinkov. Ak je súbor zaradený medzi overené, môže interagovať s knižnicou Obchodu Play.
Ďalšia funkcia pritom umožňuje zdrojom pretlačiť súbory do sandboxu hostiteľskej aplikácie. Je tu však limit, kvôli ktorému je súbor zaradený do priečinka pre neoverené súbory a nemá automaticky prístup ku knižnici obchodu.
Útočníci však môžu príkazom zapísať súbor do priečinka s overenými aplikáciami. Stačí, aby použili cestu „../verified_splits/my_evil_payload.apk“, potom bude súbor v zraniteľnej aplikácii a môže pristupovať ku knižnici. Tento problém Google opravil v Play Core ešte 6. apríla. Check Point zverejnil demo tohto problému na videu a ďalšie technické detaily popísal aj na svojom blogu.
Niektorí vývojári vyslyšali varovanie, mnohí ho naďalej ignorujú
V prípade zraniteľných aplikácií, ktoré bezpečnostný update od spoločnosti nevyužívajú, môžu útočníci vložiť nebezpečný kód napríklad aj do bankovej aplikácie, SMS aplikácie či iných a získať tak prístup k finančným údajom, textovým správam, ale aj kódom z dvojfaktorového overovania, či dátam o polohe zariadenia.
Pokiaľ teda doteraz vývojári svoje aplikácie neaktualizovali na najnovšiu verziu Play Core, ostávajú voči takémuto útoku zraniteľné. Medzičasom už boli aktualizované aj aplikácie od Both Grindr & Moovit a Cisca. Naďalej sa však v Obchode Play nachádza množstvo aplikácií, ktoré knižnicu neaktualizovali a predstavujú bezpečnostnú hrozbu.
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
TikTok je zachránený. Trump dal platforme desiatky dní navyše, zľahčuje jej veľké riziko
Po 58 rokoch „vstal z mŕtvych“. Vedci oživili prvého chatbota na svete, svojimi schopnosťami prekvapil
USA dostalo nádej, Čína mlčí. Známa AI spoločnosť našla šalamúnske riešenie na zákaz TikToku
Instagram okamžite reaguje na zákaz TikToku. Pridáva známe funkcie konkurenta, ľudí čaká zmena
Obľúbené čínske e-shopy čelia veľkému škandálu. Porušujú základnú vec a manipulujú s údajmi ľudí
NAJČÍTANEJŠIE ZO STARTITUP
Invalidné dôchodky sa v roku 2025 zvýšia: Slováci dostanú o stovky eur viac. Pozor si musia dať na nové podmienky
„Keď nepiješ, stratíš priateľov. Ľudia ma považovali za čudáčku.“ Príbeh Zuzany, ktorá na 365 dní prestala piť
Kontroverzný influencer vyjadril podporu Robertovi Ficovi: „Je to tvrdý chlap a bojovník proti matrixu“
80 % Slovákov pohorí hneď na tretej otázke. Zisti, či uhádneš, odkiaľ pochádzajú obľúbené jedlá (KVÍZ)
Šimkovičová obvinila hercov SND, že chcú zvrhnúť vládu. „Ide o koordinovanú aktivitu riadenú zo zahraničia,“ tvrdí
- 24 hod
- 48 hod
- 7 dní
-
- Na Slovensko sa chystá ďalšia automobilka. Už čoskoro tu bude vyrábať prémiový elektromobil
- Obídu clá a zachránia giganta. Číňania chcú v Európe odkúpiť závody tradičnej automobilky
- Elektromobily sklamali, predaje áut stúpli. Európania vo veľkom kupujú prekvapujúci typ pohonu
- VIDEO: Ľudia si mysleli, že je to trik. Čínsky humanoidný robot dokáže chodiť ako človek
- Bol na mizine, dnes jeho spotrebiče zarábajú miliardy. Toto je príbeh génia, ktorý založil slávnu značku
-
- Na Slovensko sa chystá ďalšia automobilka. Už čoskoro tu bude vyrábať prémiový elektromobil
- Elektromobily sklamali, predaje áut stúpli. Európania vo veľkom kupujú prekvapujúci typ pohonu
- Bol na mizine, dnes jeho spotrebiče zarábajú miliardy. Toto je príbeh génia, ktorý založil slávnu značku
- Obídu clá a zachránia giganta. Číňania chcú v Európe odkúpiť závody tradičnej automobilky
- Jej predaje začali okamžite klesať. Nemci začali bojkotovať Teslu, majú na to neuveriteľný dôvod
-
- V kľúčovom teste uspela. Európska krajina dá desivej zbrani za miliardy eur revolučné palivo
- Na Slovensko sa chystá ďalšia automobilka. Už čoskoro tu bude vyrábať prémiový elektromobil
- Elektromobily sklamali, predaje áut stúpli. Európania vo veľkom kupujú prekvapujúci typ pohonu
- Automobilky robili veľkú chybu: Francúzom stačil jeden model na elektrický prevrat, Nóri dokázali nemožné
- Stálo miliardu eur a má vydržať 100 000 rokov. Severský štát ukázal riešenie problému jadrovej energie
AKTUÁLNE: Na vysokej škole v Bratislave nahlásili bombu. Všetkých museli evakuovať
Volkswagen potrebuje kritickú finančnú injekciu. Rozhodol sa predávať akcie, zarobí 2 miliardy
Vie o nej málo Slovákov. Bezplatná aplikácia vybaví daňové priznanie za teba
Denne cez neho pretečie 9 miliónov m³. Slovenský prepravca plynu zvyšuje kapacitu od susedov
Útok očakávali už vopred. Ruskí hackeri napadli systémy bohatej európskej krajiny
NAJČÍTANEJŠIE ZO STARTITUP
Invalidné dôchodky sa v roku 2025 zvýšia: Slováci dostanú o stovky eur viac. Pozor si musia dať na nové podmienky
„Keď nepiješ, stratíš priateľov. Ľudia ma považovali za čudáčku.“ Príbeh Zuzany, ktorá na 365 dní prestala piť
Kontroverzný influencer vyjadril podporu Robertovi Ficovi: „Je to tvrdý chlap a bojovník proti matrixu“
80 % Slovákov pohorí hneď na tretej otázke. Zisti, či uhádneš, odkiaľ pochádzajú obľúbené jedlá (KVÍZ)
Šimkovičová obvinila hercov SND, že chcú zvrhnúť vládu. „Ide o koordinovanú aktivitu riadenú zo zahraničia,“ tvrdí
Copyright© 2025 by Startitup, s. r. o. Všetky práva vyhradené