Сотни миллионов пользователей Android могут потерять данные из-за приложений, которые не устранили ошибку безопасности

Исследователи Check Point Software Technologies подтвердили, что популярные приложения в Google Play Store по-прежнему подвержены известной уязвимости CVE-2020-8913 – а значит, сотни миллионов пользователей Android подвергаются значительному риску. Впервые об этой бреши сообщили в конце августа исследователи Oversecured. Используя ее, злоумышленник может внедрить вредоносный код в уязвимые приложения, предоставляя доступ ко ресурсам хост-приложения. В итоге хакер может получить доступ к конфиденциальным данным из других приложений на устройстве.

Проблема коренится в широко используемой библиотеке Play Core, которая позволяет разработчикам загружать обновления и добавлять функциональные модули в приложения для Android. Уязвимость дает возможность добавлять исполняемые модули в любые приложения, которые используют библиотеку. Если злоумышленник получает доступ к одному вредоносному приложению на устройстве жертвы, то дальше он может украсть ее личную информацию: логины, пароли, финансовые данные, письма в почте.

 Разработчикам нужно как можно быстрее обновить приложения

Google признал и исправил ошибку 6 апреля 2020 года, присвоив ей 8,8 баллов из 10 по серьезности. Однако, чтобы полностью устранить угрозу, разработчики должны были внедрить патч в свои приложения. Исследователи Check Point случайным образом выбрали несколько известных приложений, чтобы посмотреть, кто действительно внедрил исправление, предоставленное Google.

 

Исследователи нашли уязвимые приложения 

В течение сентября 2020 года 13% приложений Google Play из всех проанализированных специалистами Check Point, использовали библиотеку Play Core. При этом у 8% из них были уязвимые версии. Эти приложения для Android все еще были уязвимы:

  • Viber
  • Booking
  • Cisco Teams
  • Yango Pro (таксометр), Moovit (Карты и навигация)
  • Grindr, OKCupid, Bumble (приложения для знакомств)
  • Edge (браузер)
  • Xrecorder, PowerDirector (утилиты)

 

Перед этой публикацией этого текста исследователи уведомили все приложения об уязвимости и необходимости обновить версию библиотеки. Дальнейшие тесты показали, что Viber и Booking внесли необходимые исправления после уведомления Check Point.

«По нашим оценкам, в опасности находятся сотни миллионов пользователей Android, – рассказывает Авиран Хазум, менеджер по мобильным исследованиям Check Point Software Technologies. – Хотя Google внедрила патч, многие приложения по-прежнему используют устаревшие библиотеки Play Core. Уязвимость CVE-2020-8913 очень опасна. Если вредоносное приложение использует эту брешь, оно может получить доступ к тем же данным, что и уязвимая программа. Если киберпреступник внедрит код в приложения социальных сетей, он сможет шпионить за жертвами, если введет код в мессенджеры – получит доступ ко всем сообщениям. Возможности атаки здесь ограничены только воображением злоумышленников».

 

Реакция Google

Исследователи Check Point связались с Google и передали результаты своих исследований. Комментарий Google: «Соответствующая уязвимость CVE-2020-8913 не существует в последних версиях Play Core».

www.checkpoint.com

Следите за нашими новостями в Телеграм-канале Connect


Поделиться:



Следите за нашими новостями в
Телеграм-канале Connect

Спецпроект

Цифровой девелопмент

Подробнее
Спецпроект

Машиностроительные предприятия инвестируют в ПО

Подробнее


Подпишитесь
на нашу рассылку