Amazon, Android Fotoğraflar Uygulamasında Yüksek Ters Güvenlik Açığını Düzeltiyor

4 yıl önce

Amazon, Google Play Store'da 50 milyondan fazla indirilen Android için fotoğraf uygulamasında bir güvenlik açığını onayladı ve düzeltti.

Amazon Fotoğrafları, kullanıcıların enstanriflerini en fazla beş aile üyesiyle sorunsuz bir şekilde paylaşmalarını sağlayan bir resim ve video depolama uygulamasıdır.

CheckMarx'ta araştırmacılar tarafından keşfedilen kusur, bir uygulama bileşeninin yanlış yapılandırılmasında yatar ve bu da açık dosyasının kimlik doğrulaması olmadan harici olarak erişilebilir olmasına neden olur.

Bu hatadan yararlanmak, Amazon APIS kimlik doğrulaması için kullanılan Amazon erişim belirteçlerini kapmak için aynı cihaza yüklü kötü amaçlı bir uygulamayı etkinleştirebilirdi.

Bu API'ler tam ad, e -posta ve fiziksel adres gibi hassas kişisel bilgiler içerebilirken, Amazon Drive API gibi diğerleri kullanıcı dosyalarını tutar.

Korunmasız bileşen, başlatıldığında kullanıcının jetonuyla bir başlık içeren bir HTTP isteğini tetikleyen “com.amazon.gallery.thor.app.activity.thorviewActivity” dir.

CheckMarx araştırmacıları, harici bir uygulamanın savunmasız etkinliği kolayca başlatabileceğini ve isteği isteği tetikleyebileceğini ve jetonu aktör kontrollü bir sunucuya gönderebileceğini buldu.

Analistler, kurbanın Amazon Drive bulut depolama alanında dosya eylemleri gerçekleştirmek, silinen verilerin geri alınamaz olması ve daha fazlası gibi geçmişi silmek gibi edinilen jetonla çeşitli sömürü senaryolarını araştırdı.

“Bir saldırgan için tüm bu seçenekler mevcutken, bir fidye yazılımı senaryosu olası bir saldırı vektörü olarak bulmak kolaydı,” detayları checkMarx

“Kötü niyetli bir aktörün geçmişlerini silerken müşterinin dosyalarını okuması, şifrelemesi ve yeniden yazması gerekir.”

Aynı jeton, Prime Video, Alexa, Kindle vb. Gibi diğer Amazon API'leri tarafından kullanılabilir, böylece sömürü potansiyeli geniş kapsamlı olabilir.

CheckMarx sorunu 7 Kasım 2021'de Amazon'a bildirdi ve internet devi, ertesi gün resepsiyonu doğruladı ve yüksek şiddetli bir güvenlik açığı olarak sınıflandırdı.

18 Aralık 2021'de Amazon, CheckMarx'a üretime dağıtılan bir güvenlik güncellemesi yoluyla sorunları çözdüklerini bildirdi. Ancak, uygulamanın kullanıcıları hiçbir zaman potansiyel maruziyet hakkında bilgilendirilmedi.

Amazon'a, güvenlik açığından herhangi bir sömürü belirtisi olup olmadığını ve o dönemde yetkisiz Amazon API erişiminin raporları olup olmadığını sormak için ulaştık ve bir sözcü bize aşağıdaki yorumu sundu:

Amazon'da gizlilik ve güvenlik, cihazları, özellikleri ve deneyimleri nasıl tasarladığımız ve sunduğumuzun temelidir. Potansiyel sorunları dikkatimize sunmaya yardımcı olan bağımsız güvenlik araştırmacılarının çalışmalarını takdir ediyoruz.

Dikkatimize sunulduktan kısa bir süre sonra bu sorun için bir düzeltme yayınladık. Bu sorunun bir sonucu olarak hassas müşteri bilgilerinin ortaya çıktığına dair hiçbir kanıtımız yok.

Android Haziran 2022 Güncellemeleri Kritik RCE güvenlik açığı için düzeltme getirin

Microsoft, büyük mobil sağlayıcılardan Android uygulamalarında ciddi hatalar buluyor

CISA, siber saldırılarda kullanılan hataların listesine 41 güvenlik açığı ekler

Google, aktif olarak sömürülen Android Çekirdek Güvenlik Açığı

Microsoft Azure Fabricscape Bug Hacker'ların Linux Kümelerini Kaçırmasına İzin Ver

Kaynak: Bleeping Computer

More Posts