Тысячи Android-приложений могут содержать RCE-уязвимость

O

one_dark

Уязвимость выполнения стороннего кода в WhatsApp присутствует и в других приложениях для Android. К такому выводу пришли специалисты TrendMicro, нашедшие более 3000 потенциально опасных программ в Google Play и сторонних файловых архивах. Баг эксплуатируется через вредоносный GIF-файл и может привести к перехвату управления мобильным устройством.


Почему баг WhatsApp затронул и другие приложения

Уязвимость, зарегистрированная как CVE-2019-11932, была выявлена в октябре этого года. Ошибка двойного освобождения ячейки памяти может появиться из-за некорректной работы функции DDGifSlurp открытой библиотеки libpl_droidsonroids_gif.so. Программа входит в состав набора android-gif-drawable и используется многими Android-приложениями для обработки графических объектов.

После выявления бага разработчики библиотеки добавили в код дополнительную проверку, призванную исключить двойное освобождение памяти. Патч был включен в состав версии 1.2.15 программы, которая вышла в июле этого года. Разработчики WhatsApp включили обновленный релиз в сборку 2.19.44 мессенджера. Тем не менее в Сети остаются тысячи приложений, использующих уязвимый вариант libpl_droidsonroids_gif.so.

По результатам исследования, проведенного ИБ-аналитиками, только в Google Play представлено более 3400 программ, содержащих потенциально небезопасную библиотеку. Десятки разработок были обнаружены в сторонних репозиториях 9Apps, Aptoide, APKPure, PP Assistant и многих других хранилищах. Возможно, некоторые приложения уже обновили уязвимый код, однако выборочное тестирование нескольких образцов показало, что многие разработчики все еще не исправили свои продукты.

Используя CVE-2019-11932, злоумышленники могут повысить свои привилегии на устройстве, получить возможность выполнить сторонний код или добиться состояния отказа в обслуживании. Обнаруживший проблему исследователь разработал эксплойт, позволяющий развернуть реверсивную оболочку в контексте WhatsApp, читать информацию из песочницы программы и получить доступ к базе данных сообщений мессенджера.

Другой, не менее опасный баг WhatsApp был связан с неправильной обработкой видеофайлов. Вредоносный ролик в формате MP4, отправленный на устройство, мог вызвать переполнение буфера стека и дать возможность атакующему выполнить произвольный код в контексте мессенджера.
 
Похожие темы
Support81 Тысячи Android-устройств поставляются с предустановленным неубиваемым бэкдором Новости в сети 0
Admin Интересно Мошенники тратят $1,22 и зарабатывают тысячи. Кража крипты стала выгоднее большинства легальных профессий. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Тысячи скриншотов европейской знаменитости стали доступны из-за утечки данных. Новости в сети 0
Admin Интересно Тысячи лазеров под контролем одного кристалла. Новый чип от MIT бьет точно в цель и открывает дорогу к сверхплотным голограммам. Новости в сети 0
Admin Интересно Сбои в работе Facebook затронули тысячи пользователей по всему миру.. Новости в сети 0
Admin Интересно Тысячи ключей Google Cloud API оказались уязвимыми после активации Gemini. Новости в сети 0
Admin Интересно Доступ ко всему серверу в один клик. Уязвимость в Livewire Filemanager ставит под удар тысячи проектов. Новости в сети 0
Admin Интересно Водная инфраструктура Румынии под ударом: заблокированы тысячи рабочих станций. Новости в сети 0
Support81 Ошибка 500 и бесконечная загрузка. Глобальный сбой Cloudflare «положил» тысячи сайтов по всему миру Новости в сети 0
Support81 PaperCut в огне. Хакеры вторглись в тысячи компаний — ваша следующая? Новости в сети 0
Support81 RCE через Game Pass: тысячи ПК взломаны через Call of Duty Новости в сети 0
Support81 Исповедь хакера: как случайный эксперимент оставил без связи тысячи людей в Бразилии Новости в сети 0
Support81 Генеративный ИИ на службе зла: как тысячи вирусов избегают обнаружения Новости в сети 0
Support81 0Day в GeoVision: тысячи забытых устройств стали участниками киберпреступлений Новости в сети 0
Support81 Cистемный администратор заблокировал тысячи рабочих станций Windows и потребовал выкуп Новости в сети 0
Support81 Хакер-одиночка раскрыл тысячи секретов крупнейших компаний мира Новости в сети 0
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 Сеть Webwyrm: как китайские мошенники ограбили тысячи безработных Новости в сети 0
G Получаем тысячи бесплатных лайков вконтакте Полезные статьи 2
S Эпидемия SambaCry заставила тысячи Linux-устройств майнить Monero Новости в сети 0
Admin Интересно Троян MagicAd обходит ограничения Android и показывает рекламу в фоновом режиме. Новости в сети 0
Admin Интересно Новая уязвимость в Android позволяет взломать смартфон без единого клика. Новости в сети 0
Admin Интересно Пользователи Android могут получить выплату от Google в размере $135 млн. Новости в сети 0
Admin Интересно Grandoreiro и BTMOB атакуют пользователей Windows и Android в Латинской Америке и Европе. Новости в сети 0
Admin Интересно BTMOB: скрытый троян для Android, способный захватить устройство. Новости в сети 0
Admin Интересно В Android-сборке Telegram обнаружен шпионский троян. Новости в сети 0
Admin Интересно Пока вы спите, ваш Android ударно трудится на рекламных фермах. Новости в сети 0
Admin Интересно Google представила Gemini Intelligence — Android научится сам выполнять задачи. Новости в сети 0
Admin Интересно Google представила функцию записи атак на Android для журналистов и активистов. Новости в сети 0
Admin Интересно Apple добавила шифрование переписки между iPhone и Android. Новости в сети 0
Admin Интересно Android 17 научится автоматически блокировать мошеннические звонки. Новости в сети 0
Admin Интересно Google представила функцию записи вторжений для анализа сложных атак на Android. Новости в сети 0
Admin Интересно Новая версия трояна TrickMo использует сеть TON для создания сетевых узлов на Android. Новости в сети 0
Admin Интересно Миллионы пользователей Android обмануты приложениями с поддельными журналами вызовов. Новости в сети 0
Admin Интересно Google срочно закрывает критическую уязвимость в Android. Новости в сети 0
Admin Интересно Мошенники используют NFC на Android для хищения денег через банкоматы. Новости в сети 0
Admin Интересно Мошеннические приложения CallPhantom обманывают пользователей Android. Новости в сети 0
Admin Интересно Google внедряет систему публичной проверки приложений Android для защиты от атак на цепочку поставок. Новости в сети 0
Admin Интересно Ваша телефонная книга останется при вас. Разбираемся в новых настройках приватности Android. Новости в сети 0
Admin Интересно Google заблокировал 8,3 млрд рекламных объявлений в 2025 году и представил обновления для Android 17. Новости в сети 0
Admin Интересно Уязвимость в графическом процессоре Android позволяет получить полный контроль над устройством. Новости в сети 0
Admin Интересно Мошенники используют функции Android для получения полного контроля над устройствами. Новости в сети 0
Admin Интересно В Google Play обнаружены десятки вредоносных приложений для Android. Новости в сети 0
Admin Интересно Google требует от разработчиков Android подтверждения личности для сохранения возможности сторонней загрузки. Новости в сети 0
Admin Интересно Google начинает проверку разработчиков Android перед введением обязательной верификации. Новости в сети 0
Admin Интересно Новый вирус Mirax Bot угрожает владельцам Android. Новости в сети 0
Admin Интересно Telegram на Android получил новый неофициальный клиент Monogram. Новости в сети 0
Admin Интересно Android-вредонос ClayRat: история быстрого взлёта и падения. Новости в сети 0
Admin Интересно Google вводит 24-часовое ожидание для установки непроверенных приложений на Android. Новости в сети 0

Название темы