Новая уязвимость WhatsApp может скомпрометировать ваши коды 2FA на iOS и Android

Программного обеспечения / Новая уязвимость WhatsApp может скомпрометировать ваши коды 2FA на iOS и Android 1 минута на чтение Коды двухфакторной аутентификации уязвимости WhatsApp

WhatsApp



WhatsApp запустила сервис двухфакторной проверки для миллиардов пользователей еще в 2017 году. С помощью этого метода аутентификации компания стремилась повысить уровень безопасности приложения для обмена сообщениями.

Другими словами, всякий раз, когда вам нужно настроить WhatsApp на новом телефоне, вы получите одноразовый пароль для проверки. Таким образом, OTP, отправленный на ваш зарегистрированный номер, гарантирует, что другие не смогут получить доступ к вашей учетной записи WhatsApp каким-либо образом.



WhatsApp всегда критиковали за ошибки и уязвимости в своей службе обмена сообщениями. Согласно отчету WABetaInfo, кто-то обнаружил новую уязвимость в версиях WhatsApp для Android и iOS. Пользователь обнаружил, что код доступа для двухфакторной аутентификации хранится в текстовом файле.



Поскольку файл сохраняется только в песочнице, он недоступен для других сторонних приложений. Более того, файл также не сохраняется в обычных резервных копиях WhatsApp.



Вот как WhatsApp сохраняет код доступа для двухфакторной аутентификации в текстовом файле. Вы можете видеть, что файлы хранятся в частном контейнере.

https://twitter.com/pancakeufo/status/1241657160561504256

Уязвимость также существует на устройствах Android

С другой стороны, текстовый файл с паролем также виден на устройствах Android с root-доступом. Таким образом, это означает, что другие приложения с правами root могут получить доступ к файлу для его чтения.

Пользователь Android опубликовал снимок экрана, объясняющий, что любой может получить доступ к зашифрованному текстовому файлу.

Стоит отметить, что сторонние приложения или злоумышленники не могут просто использовать код 2FA для доступа к вашей учетной записи WhatsApp. Также необходим шестизначный PIN-код, который будет отправлен на ваш зарегистрированный номер телефона. Таким образом, пользователи не должны беспокоиться о взломе.

Согласно WABetaInfo, учитывая тот факт, что некоторые версии iOS могут иметь определенные уязвимости, компании не следует оставлять файл незашифрованным. Таким образом, WhatsApp должен исправить эксплойт, чтобы приложение сохраняло код доступа в зашифрованном тексте.

Теги WhatsApp