Николай Анисеня, руководитель группы исследований безопасности мобильных приложений Positive Technologies, объяснил, что пользователи, установившие последнее обновление WhatsApp, не подвержены атакам с использованием уязвимостей, о которых написал в своем Telegram-канале основатель Telegram Павел Дуров.
WhatsApp действительно опубликовал security advisory на своём официальном сайте, где говорится об упомянутых Павлом Дуровым уязвимостях. Данные баги могли позволить атакующему исполнить произвольный код от имени приложения WhatsApp на устройстве жертвы, то есть, получить полный контроль над приложением, отметил Анисеня.
Уязвимостям присвоены идентификаторы CVE (CVE-2022-36934, CVE-2022-27492), и о них известно публично. Это означает, что данные бреши уже устранены, подчеркнул эксперт. Поэтому пользователи, установившие последнее обновление, не подвержены атакам с использованием этих уязвимостей.
«К заявлениям о том, что через эти баги атакующий может получить доступ к любым данным, я бы отнесся с настороженностью, – прокомментировал Анисеня. – Дело в том, что мобильные ОС разграничивают доступ приложений к данным друг друга: например, WhatsApp не имеет доступа к контейнеру вашего мобильного банка. Для того, чтобы злоумышленники могли обойти данную защиту, им потребуется либо подходящая уязвимость в приложении мобильного банка, либо уязвимость в самой ОС: например, повышение привилегий для обхода песочниц Sandbox. К уязвимости в WhatsApp эти потенциальные сценарии не имеют отношения».
Также Павел Дуров считает, что регулярные сообщения об исправленных уязвимостях в WhatsApp свидетельствуют о том, что это на самом деле не уязвимости, а бэкдоры — программные закладки, намеренно внесённые разработчиком для слежки. «Так это или нет — не известно, – высказывает свое мнение эксперт Positive Technologies. – Зато известно, что для крупных приложений (не только мессенджеров) считается нормой иметь свою программу вознаграждения за найденные уязвимости (bug bounty) и регулярно сообщать об улучшении безопасности. Такие программы есть не только у WhatsApp, но и у Telegram. Российские мессенджеры тоже имеют такие программы, например, VK».