Брешь в веб–клиенте WhatsApp позволяла запускать произвольный код

Опубликовано: 15 сентября 2015 г., вторник

WhatsApp — мессенджер, изначально созданный для мобильных устройств, но имеющий клиент, который работает также на ПК. Веб–клиент WhatsApp появился некоторое время назад на волне борьбы с неофициальными, которые создаются энтузиастами путем обратной инженерии.

Специалисты Check Point обнаружили, что через веб–клиент мессенджера WhatsApp можно пересылать исполняемые файлы, маскируя их под электронные визитки vCard. Из–за недоработки в клиенте была возможность заменить расширение файла визитки на .bat, и получатель бы этого не заметил. Если попытаться открыть такую «визитку» в браузере, команды из .bat–файла могут автоматически выполниться.

Затем исследователи выяснили, что можно даже не менять расширение, а лишь добавить некие символы в поле имени визитки, а в конечном итоге оказалось, что есть возможность отправить получателю не только пакетный файл, но и двоичный исполняемый.

CheckPoint уведомила WhatsApp о бреши в конце августа, и в компании уже выпустили исправленную версию клиента.

Источник: osp.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Вредоносная фальшивка WhatsApp попала на миллион устройств

Свыше миллиона пользователей загрузили фальшивую версию приложения WhatsApp, приняв его за обновление мессенджера. Эта версия была опубликована в Google Play Store под названием Update WhatsApp Messenger от имени WhatsApp Inc. - разработчика легитимного сервиса. подробнее »

Кто на свете всех быстрее?

Великобритания отстает от других стран в отношении скоростей предоставления широкополосного доступа в интернет дальше »

Новый веб-ресурс от Intel

Компания Intel в понедельник объявила об открытии нового веб-сайта "Mobile&Internet Linux Project". дальше »

На Apple подадут в суд

Независимый репортер Роберт Тур, преследующий интернет-портал YouTube за нарушение копирайта, нашел новую жертву - на сей раз он ополчился на компанию Apple. дальше »

Домен Dollars.com продан за $650 тыс.

Самым дорогим доменом, проданным на вторичном рынке на прошлой неделе, стал домен Dollars.com дальше »

У 75-летней шведки самый быстрый в мире Интернет

75-летняя Сигбритт Лотберг из города Карлстад в Швеции попала в историю как обладатель самого быстрого в мире соединения с Интернетом для частных пользователей. дальше »

Белорусские сайты судятся друг с другом

Белорусский строительный портал Stroiportal.by подал в суд на конкурирующий ресурс Belbud.biz. дальше »

Digg.com обзавелся iPhone-интерфейсом

Популярный web-сервис Digg.com запустил новую бета-версию своего сайта, оптимизированную для просмотра с помощью телефона Apple iPhone. дальше »

Google копирует китайцев?

Китайская компания Guge Science and Technology подала в суд на пекинское отделение Google за копирование названия. дальше »

Бот-сеть опасна для покупателей iPhone

Выход в свет смартфона iPhone активно используется кибер-преступниками для получения финансовой прибыли. дальше »