Sú absolútne nechránené: Appky pre Android s miliónmi stiahnutí predstavujú vážne riziko
Populárne aplikácie v Obchode Play ostali nechránené, sú vystavené nebezpečnému útoku. Problém sa spája s množstvom obľúbených titulov, ktoré majú milióny stiahnutí. Útočníci môžu pomocou tejto zraniteľnosti získať citlivé údaje, kontakty, prihlasovacie údaje, či dokonca správy používateľov. O probléme informovala bezpečnostná firma Check Point.
Rozsah tohto problému je naozaj veľký. Chyba sa ukrýva v staršej verzii Play Core. Ide o Java knižnicu od Googlu, ktorú vývojári zahŕňajú vo svojich aplikáciách pre interakciu s oficiálnym Obchodom Play.
Pomocou tohto modulu môžu aplikácie stiahnuté z obchodu získavať potrebné aktualizácie, doplnkové balíky a taktiež sťahovať ďalšie aplikácie. Ešte nedávno na podobný problém s Play Core upozornila spoločnosť Oversecured.
Tá odhalila, že prostredníctvom chyby v tomto module môžu nebezpečné aplikácie infikovať zariadenia škodlivým kódom a následne odcudziť citlivé údaje, vrátane hesiel, fotografií a ďalších dát.
Obchod Play stále obsahuje zraniteľné aplikácie
Najnovšie na podobný problém upozornil pred pár dňami Check Point. Google síce chybu v Play Core zaplátal ešte na jar tohto roka, keď vydal novú verziu 1.7.2, avšak mnohí vývojári ju vo svojich aplikáciách nevyužili.
Kvôli tomu tak ostávajú ich aplikácie ďalej nechránené a zraniteľné voči nebezpečným útokom. Podľa bezpečnostnej firmy využívalo Play Core celkovo 13 % všetkých aplikácií v Obchode Play, no z toho len 5 % malo aktualizovanú verziu knižnice s bezpečnostnou záplatou. Ostatné aplikácie ostali nechránené.
| Názov súboru | Názov | Verzia | Počet stiahnutí |
| com.aloha.browser | Aloha | 2.23.0 | 1,000,000 |
| com.walla.wallasports | Walla! Sports | 1.8.3.1 | 100,000 |
| videoeditor.videorecorder.screenrecorder | XRecorder | 1.4.0.3 | 100,000,000 |
| com.tranzmate | Moovit | 5.56.0.459 | 50,000,000 |
| com.walla.wallahamal | Hamal | 2.2.2.1 | 1,000,000 |
| com.indiamart.m | IndiaMART | 12.7.4 | 10,000,000 |
| com.microsoft.emmx | Edge | 45.09.4.5083 | 10,000,000 |
| com.grindrapp.android | Grindr | 6.32.0 | 10,000,000 |
| ru.yandex.taximeter | Yango Pro (Taximeter) | 9.56 | 5,000,000 |
| com.cyberlink.powerdirector | PowerDirector | 7.5.0 | 50,000,000 |
| com.okcupid.okcupid | OkCupid | 47.0.0 | 10,000,000 |
| com.cisco.wx2.android | Teams | 40.10.1.274 | 1,000,000 |
Medzi aplikácie s aktualizovanou verziou Play Core 1.7.2 patria napríklad najpopulárnejšie sociálne siete ako Facebook, Instagram, Snapchat, WhatsApp alebo prehliadač Chrome. Na druhej strane ostalo mnoho takých, ktoré stále fungujú na starej verzii knižnice. Sem patrí taký prehliadač Edge od Microsoftu, zoznamka OkCupid alebo aplikácia Teams a mnoho ďalších.
Bezpečnostní výskumníci z Check Point už pred mesiacmi upozornili vývojárov na túto chybu, no doteraz Play Core updatovali okrem spomenutých iba Viber a Booking.com. Aplikácie so starou verziou Java knižnice Googlu sú zraniteľné voči útokom cez CVE-2020-8913.
Ako môžu útočníci chybu zneužiť?
V skratke sa v sandboxe aplikácií nachádzajú dva priečinky, jeden pre overené súbory z Obchodu Play, druhý pre neoverené súbory z iných zdrojov. Jednotlivé súbory potom podľa zdroja putujú do jedného z týchto dvoch priečinkov. Ak je súbor zaradený medzi overené, môže interagovať s knižnicou Obchodu Play.

Ďalšia funkcia pritom umožňuje zdrojom pretlačiť súbory do sandboxu hostiteľskej aplikácie. Je tu však limit, kvôli ktorému je súbor zaradený do priečinka pre neoverené súbory a nemá automaticky prístup ku knižnici obchodu.
Útočníci však môžu príkazom zapísať súbor do priečinka s overenými aplikáciami. Stačí, aby použili cestu „../verified_splits/my_evil_payload.apk“, potom bude súbor v zraniteľnej aplikácii a môže pristupovať ku knižnici. Tento problém Google opravil v Play Core ešte 6. apríla. Check Point zverejnil demo tohto problému na videu a ďalšie technické detaily popísal aj na svojom blogu.
Niektorí vývojári vyslyšali varovanie, mnohí ho naďalej ignorujú
V prípade zraniteľných aplikácií, ktoré bezpečnostný update od spoločnosti nevyužívajú, môžu útočníci vložiť nebezpečný kód napríklad aj do bankovej aplikácie, SMS aplikácie či iných a získať tak prístup k finančným údajom, textovým správam, ale aj kódom z dvojfaktorového overovania, či dátam o polohe zariadenia.
Pokiaľ teda doteraz vývojári svoje aplikácie neaktualizovali na najnovšiu verziu Play Core, ostávajú voči takémuto útoku zraniteľné. Medzičasom už boli aktualizované aj aplikácie od Both Grindr & Moovit a Cisca. Naďalej sa však v Obchode Play nachádza množstvo aplikácií, ktoré knižnicu neaktualizovali a predstavujú bezpečnostnú hrozbu.
Čítajte viac z kategórie: Aplikácie
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Vedci to nedokázali 80 rokov, AI to zvládla hneď. Stará matematická záhada má konečne riešenie

Hekeri ukradli 30-tisíc účtov na Facebooku aj kreditky. Ich novému triku naletia aj experti

Konkurencia môže závidieť. WhatsApp dostal vynikajúcu funkciu

Xbox Game Pass zlacnel, ponuka naberá na sile. Máj prinesie Forzu Horizon 6 aj silné novinky

WhatsApp dostane spoplatnenú verziu, reklám sa však nezbavíš
NAJČÍTANEJŠIE ZO STARTITUP

Má len 23 rokov, nemá IT školu a jeho biznis mu generuje 860-tisíc eur ročne. Vsadil na populárny fenomén
PREMIUMAI agent ti môže niekoľkomesačnú prácu urobiť za 4 hodiny, tvrdí expert Martin Spano

Kauza Kuciak pokračuje: Kľúčový svedok Andruskó vytiahol pred súdom meno Tibora Gašpara

Veľké zmeny v odvodoch aj dôchodkoch: Najviac si prilepšia tieto 4 skupiny Slovákov

Máš tieto potraviny v špajzi? Známy reťazec ich sťahuje z pultov, v jednej z nich odborníci odhalili nadlimit toxínu
- 24 hod
- 48 hod
- 7 dní
-
- Na Netflix práve dorazilo hviezdne sci-fi. Malo byť hitom roka, stal sa opak
- Nový vojnový film sa predvádza v plnej paráde. Dorazí už o pár dní, Slováci majú smolu
- Čínsky hybrid s výkonom 424 koní a dojazdom 220 km pod 15 000 eur? Toto auto zvalcuje trh
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- Netflix má nový sci-fi hit od tvorcov Stranger Things. Herecká legenda prehovorila o návrate k Marvelu
-
- Na Netflix práve dorazilo hviezdne sci-fi. Malo byť hitom roka, stal sa opak
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- Nový vojnový film sa predvádza v plnej paráde. Dorazí už o pár dní, Slováci majú smolu
- Čínsky hybrid s výkonom 424 koní a dojazdom 220 km pod 15 000 eur? Toto auto zvalcuje trh
- Svet nastavil zrkadlo slovenskej vláde. Stačí jediná vec a Slováci začnú kupovať elektromobily
-
- O toto išlo Rusom celý čas. Obsadili jedno z najväčších ložísk dôležitej suroviny v Európe
- Vodič išiel cez obec 252 km/h. Pokutu nedostane, zachránila ho technológia radaru
- Na Netflix práve dorazilo hviezdne sci-fi. Malo byť hitom roka, stal sa opak
- Slovensko má pod nohami energetický poklad, ale využíva z neho len zlomok. Expert to nazval národnou hanbou
- BYD prepisuje históriu: Nové SUV zvládlo 4 300 km vďaka batérii s 5-minútovým nabíjaním, príde aj do Európy
„Nič podobné človek ešte nevidel,“ tvrdí vedec. 1800 metrov pod morom objavili zvláštne stvorenie
Lietadlová doprava v Európe čaká podľa expertov zlom. Namiesto klasických strojov príde niečo iné
Zbrojenie pokračuje, Grécku kúpi vojnové fregaty talianskej výroby
Prvý astronaut z Hongkongu je vo vesmíre, jeden z členov posádky ostane rok v kozme
Veľká nádej pre milióny ľudí. Vedci našli kľúč k liečbe vážnej choroby v netradičnom živočíchovi
Slováci si musia pripraviť peňaženky: Energetický šok môže vytiahnuť z vreciek tisíce eur navyše
Rusko vytiahlo na Ukrajinu jednu z najdesivejších zbraní. Obavy z nej sú čoraz väčšie
NAJČÍTANEJŠIE ZO STARTITUP

Má len 23 rokov, nemá IT školu a jeho biznis mu generuje 860-tisíc eur ročne. Vsadil na populárny fenomén
PREMIUMAI agent ti môže niekoľkomesačnú prácu urobiť za 4 hodiny, tvrdí expert Martin Spano

Kauza Kuciak pokračuje: Kľúčový svedok Andruskó vytiahol pred súdom meno Tibora Gašpara

Veľké zmeny v odvodoch aj dôchodkoch: Najviac si prilepšia tieto 4 skupiny Slovákov

