Николай Анисеня, руководитель группы исследований безопасности мобильных приложений Positive Technologies, объяснил, что пользователи, установившие последнее обновление WhatsApp, не подвержены атакам с использованием уязвимостей, о которых написал в своем Telegram-канале основатель Telegram Павел Дуров.

WhatsApp действительно опубликовал security advisory на своём официальном сайте, где говорится об упомянутых Павлом Дуровым уязвимостях. Данные баги могли позволить атакующему исполнить произвольный код от имени приложения WhatsApp на устройстве жертвы, то есть, получить полный контроль над приложением, отметил Анисеня.

Уязвимостям присвоены идентификаторы CVE (CVE-2022-36934, CVE-2022-27492), и о них известно публично. Это означает, что данные бреши уже устранены, подчеркнул эксперт. Поэтому пользователи, установившие последнее обновление, не подвержены атакам с использованием этих уязвимостей.

«К заявлениям о том, что через эти баги атакующий может получить доступ к любым данным, я бы отнесся с настороженностью, – прокомментировал Анисеня. – Дело в том, что мобильные ОС разграничивают доступ приложений к данным друг друга: например, WhatsApp не имеет доступа к контейнеру вашего мобильного банка. Для того, чтобы злоумышленники могли обойти данную защиту, им потребуется либо подходящая уязвимость в приложении мобильного банка, либо уязвимость в самой ОС: например, повышение привилегий для обхода песочниц Sandbox. К уязвимости в WhatsApp эти потенциальные сценарии не имеют отношения».

Также Павел Дуров считает, что регулярные сообщения об исправленных уязвимостях в WhatsApp свидетельствуют о том, что это на самом деле не уязвимости, а бэкдоры — программные закладки, намеренно внесённые разработчиком для слежки. «Так это или нет — не известно, – высказывает свое мнение эксперт Positive Technologies. – Зато известно, что для крупных приложений (не только мессенджеров) считается нормой иметь свою программу вознаграждения за найденные уязвимости (bug bounty) и регулярно сообщать об улучшении безопасности. Такие программы есть не только у WhatsApp, но и у Telegram. Российские мессенджеры тоже имеют такие программы, например, VK».

11 октября, 2022

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

01.07.2025
«Национальный мессенджер» закрыл первый миллион
01.07.2025
МТС приготовила всем по маленькому «большому брату»
01.07.2025
NCSC заманивает компании к участию в программе, страдающей из-за недостатка интереса
01.07.2025
ruID как пред-«Госуслуги». Новый сервис для приезжающих в Россию
01.07.2025
«Лидеры рынка уже не ограничиваются точечными инструментами»
01.07.2025
К давлению на Apple подключилась даже нейтральная Швейцария
01.07.2025
АНБ и CISA хотят снизить уязвимость ПО с помощью TRACTORа
30.06.2025
Всё связать до 1 июля: «симку», биометрию, «Госуслуги»
30.06.2025
Нейросетям поставили задачу усовершенствовать бюджетный процесс
30.06.2025
Draugnet послужит демократизации отчётности по киберугрозам

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных