Adobe ohrozilo přes 300 milionů uživatelů: Chyba doplňku umožňovala číst konverzace na WhatsAppu
Zranitelnost, pojmenovaná HermeticReader, se v rozšíření od Adobe velmi pravděpodobně vyskytovala po dobu několika měsíců. Bezpečnostním expertům izraelské společnosti Guardio se podařilo odhalit, že přes jednoduše zmanipulovanou internetovou stránku bylo možné načíst cizí relace služby WhatsApp Web. Dotčení uživatelé ani nemuseli na nic klikat, zadávat přístupové údaje, ani nemuselo dojít k infiltraci škodlivého kódu na jejich zařízení.
Celá věc má poměrně závažný rozsah. Plugin je instalován na přibližně 329 milionech počítačů po celém světě.
Problém se týkal kombinace rozšíření Adobe Acrobat pro Chrome a integrované funkce s názvem „Hermes“, která propojuje WhatsApp Web s aplikací pro práci s PDF. Podle výzkumníků stačilo pouhé otevření upravené webové stránky k tomu, aby se tato funkce aktivovala na pozadí.
Mohlo by vás zajímat
Zloděj může psát z vašeho mobilu, i když nemá PIN. Kritická chyba Androidu bude brzy opravena
Umožňovala to existence několika menších technických nedostatků, které dohromady vytvořily řetězec: Rozšíření nedostatečně kontrolovalo, z jakého zdroje interní zprávy skutečně pocházely. Díky tomu se mohla webová stránka vydávat za důvěryhodnou součást rozšíření.
Tímto způsobem bylo možné aktivovat skrytou funkci, která následně získala přístup k otevřenému oknu služby WhatsApp Web ve stejném prohlížeči.
Bezpečnostní experti využili trik s neviditelným formulářem
Podle společnosti Guardio potenciální útočníci mohli uvedeným způsobem cíleně manipulovat se zobrazením služby WhatsApp Web v prohlížeči a přesměrovávat obsah stránky.
V rámci testování chyby se výzkumníkům podařilo automaticky odeslat veškerý viditelný obsah otevřeného chatu v aplikaci WhatsApp (tedy jména kontaktů, seznamy chatů, název profilu i text aktuálně otevřené konverzace) na server, který měli pod kontrolou.
Mohlo by vás zajímat
Ihned si aktualizujte Windows. Microsoft opravil přes 600 chyb, dvě z nich už se zneužívají
Využili k tomu trik s neviditelným formulářem, který odeslal celou stránku WhatsAppu sám sobě. V příspěvku na blogu výzkumníci tento postup popisují doslova takto: „Nikdy jsme rozšíření nepožádali, aby cokoliv načítalo. Požádali jsme WhatsApp, aby nám odeslal vlastní obsah – a přesně to také udělal.“
Podle dostupných informací nebyla přímo ohrožena hesla ani relační soubory cookie. Výzkumníci však zdůrazňují, že by tímto způsobem teoreticky bylo možné nahlédnout i do ověřovacích kódů jiných služeb, které byly odeslány přes WhatsApp. V historii chatu jsou viditelné.
Mohlo by vás zajímat
Smažte rozšíření a změňte si hesla. Na podvod s umělou inteligencí jste mohli skočit i vy
Adobe bezpečnostní díru uzavřel
Ihned po odhalení zranitelnosti firma Guardio o svém nálezu informovala Adobe. Reakce byla mimořádně rychlá, i když časově vše vyšlo na víkendové dny. Krátce po potvrzení chyby Adobe uvolnil aktualizaci, která obsahovala opravu.
Pokud máte rozšíření Adobe Acrobat ve svém prohlížeči Chrome instalované také, raději prověřte, zda se vám provádějí automatické aktualizace – případně zda je již nejnovější verze instalována. Pokud ano, podle Guardia už žádné riziko nehrozí.
Zdroj: The Hacker News, SecurityWeek, Guardio