URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 117355
[ Назад ]

Исходное сообщение
"Критическая уязвимость в приложении WhatsApp, пригодная для ..."

Отправлено opennews , 14-Май-19 10:36 
Раскрыты сведения о критической
уязвимости (https://www.facebook.com/security/advisories/cve-2019-3568) (CVE-2019-3568) в мобильном приложении WhatsApp, позволяющей добиться выполнения своего кода через отправку специально оформленного голосового вызова. Для успешной атаки ответ на вредоносный вызов не требуется, достаточно поступления звонка. При этом  часто подобный вызов не оседает в логе звонков и атака может остаться незаметной для пользователя.


Уязвимость не связана с протоколом Signal, а вызвана переполнением буфера в специфичном для WhatsApp VoIP-стеке, которое можно эксплуатировать через отправку на устройство жертвы специально оформленной серии пакетов SRTCP. Проблема проявляется в WhatsApp для Android (исправлено в 2.19.134), WhatsApp Business для Android (2.19.44), WhatsApp для iOS  (2.19.51), WhatsApp Business для iOS (2.19.51), WhatsApp для Windows Phone (2.18.348) и , WhatsApp для Tizen (2.18.15).

В пятницу  инженеры приступили к разработке метода защиты, в воскресенье обеспечили блокировку лазейки на уровне серверной инфраструктуры, а в понедельник начали распространение  обновления с исправлением клиентского ПО. Пока не ясно сколько устройств были атакованы с использованием уязвимости. Сообщается лишь о не завершившейся успехом попытке компрометации в воскресенье смартфона одного из правозащитников при помощи метода, напоминающего технологию NSO Group, а также о попытке атаки на смартфон сотрудника правозащитной организации Amnesty International.

Проблема выявлена (http://archive.is/kDz13) израильской компанией NSO Group, которая смогла  использовать уязвимость для организации установки на смартфоны шпионского ПО для обеспечения слежки правоохранительными органами. Компания NSO заявила, что очень тщательно проверяет клиентов (сотрудничает только с правоохранительными органами и спецслужбами) и расследует все жалобы на злоупотребления. В том числе сейчас инициировано разбирательство, связанное с зафиксированными атаками на WhatsApp.


NSO отвергает причастность  к конкретным атакам и заявляет лишь о разработке технологий для спецслужб, но пострадавший правозащитник намерен в суде доказать, что компания разделяет ответственность c клиентами, злоупотребляющими предоставленным им ПО, и продавала свои продукты службам, известным своими нарушениями прав человека.


Компания Facebook  инициировала расследование о возможной компрометации устройств и на прошлой неделе в частном порядке поделилась первыми результатами с Министерством юстиции США, а также уведомила о проблеме некоторые правозащитные организации для координации информирования общества (в мире насчитывается около 1.5 млрд установок WhatsApp).


URL: https://arstechnica.com/information-technology/2019/05/whats.../
Новость: https://www.opennet.ru/opennews/art.shtml?num=50679


Содержание

Сообщения в этом обсуждении
"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Fracta1L , 14-Май-19 10:36 
Вот же дегенераты! Теперь телефон начистую сбрасывать из-за них?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Онанимус , 14-Май-19 10:49 
Вам нечего скрывать!

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:24 
Таки вполне кашерная дырдочка в ПО.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Егоркий , 14-Май-19 13:49 
о да, так все говорят, кто топит за проприетарное по.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено хотел спросить , 14-Май-19 19:36 
да это сарказм был про тех, кто топит за "нечего скрывать"

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 11:18 
зачем сбрасывать? Можешь его просто выбросить.
Все твои контакты, фоточки, данные gps, истории переписок, звонков и чятиков, теперь надежно хранятся у меня.

Поскольку в твоем телефоне очень мало такой ценной информации, к которой ты не разрешил бы доступ всосапу.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено нах , 14-Май-19 11:28 
И где это они у тебя хранятся, господин мажор?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено X86 , 14-Май-19 14:04 
на серверах Google.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено agent_007 , 15-Май-19 14:42 
> И где это они у тебя хранятся, господин мажор?

Whatsapp бэкап чятиков складывает в gdrive в открытом виде.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Дыщь , 14-Май-19 12:11 
Жду хоть один

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:24 
Нет ли тут антисемизма?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:37 
Тут даже гомофобией попахивает.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено InuYasha , 14-Май-19 11:45 
А.. как она пахнет? o_O

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:54 
>Уязвимость проявляется в ... , WhatsApp для iOS (2.19.51), WhatsApp Business для iOS (2.19.51)

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено й , 14-Май-19 16:01 
а теперь читаем первоисточник: "WhatsApp for iOS prior to v2.19.51, WhatsApp Business for iOS prior to v2.19.51".

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Анонимус Вульгарис , 14-Май-19 11:26 
Ты уже пользуешься вацапом, чего же боле?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 11:48 
пока он им пользовался - данные были только у г-на майора.
А когда МЫ им начали пользоваться - теперь они есть и у нас. Ну и еще у наших израильских коллег, которые, как они справедливо утверждают, сотрудничают с правоохренительными органами.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено конь в пальто , 14-Май-19 11:26 
а когда ты ставил подобные чятики ты на что рассчитывал? на пресловутую приватность?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Fracta1L , 14-Май-19 12:35 
Вотсапп дырявый, и попенсорс дырявый, но в Вотсаппе хотя бы люди есть

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Dmitry77 , 14-Май-19 21:36 
переходи на delta.chat

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Led , 14-Май-19 21:58 
> Вотсапп дырявый

Ну да, он - как ты.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 12:45 
ну уржешся просто. телефон для связи используещь и на что-то там расчитываешь.
Ты небось паспорт не получал и из дома не выходишь с 16 лет, а инетом пользуешься взломанным соседским?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 13:07 
вообще-то хранить записи твоей болтовни с шлюхами - немного дорого и искать там компромат - немного неинтересно.
Поэтому, не смотря на прекрасные законы о заготовке озимых и яровых культур - пока весь процесс налажен соврешенно отвратительно.

Вот у тов...э...мистеров из мордокнижки - налажен как надо. Включая перекрестные проверки под угрозой пожизненного бана, это тебе не на узбекский паспорт одноразовую симку купить. (да, есть уклонисты, но их периодически ловят и банят - в том числе и потому что не можешь же ты, Петя Иванов, всем-всем своим друзявкам запретить называть себя по настоящему имени, а не Иваном Петровым, которым ты в мордокнижке зареген - включая, разумеется, записи в адресной книге)

А интернетом можешь пользоваться хоть соседским - все равно мы к тебе придем, а не к соседу.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 20:26 
То ли дело BitMessage, евалившая данные прямиком из пакетов протокола.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Crazyclimber , 14-Май-19 22:16 
Хана ватсаперам

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 20-Май-19 11:09 
> телефон начистую сбрасывать

Да. С балкона на асфальт. А потом купить кнопочник за 800 р.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 10:38 
Комментировать страшно...

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:31 
Комментируете с устройства где нет WhatZapp.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:48 
заЧтоЦап?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:49 
Марк все равно узнает что ты написал.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Анонимус154 , 14-Май-19 10:50 
Каким образом происходила установка шпионского ПО, если для установки какого-либо ПО на телефон нудно явное подтверждение пользователя?
Или все ограничилось работой вредоносного кода в контексте песочницы, в которой работает приложение WhatsApp?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Dapredator , 14-Май-19 10:56 
Чукча не читатель, чукча писатель?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Анонимус154 , 14-Май-19 11:12 
В тексте нет ответа

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 20:36 
Вы даёте вотсаппу права на сообщения, адресную книгу, микрофон, камеру, геопозицию, и др.
Вредоносный код от имени вотсаппа пользуется предоставленными правами. Разве этого не достаточно?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Анонимус154 , 14-Май-19 11:21 
Если вы про третий с конца абзац, то там нет явной отсылки к уязвимости в ОС, а если пройти по ссылке а том же абзаце - там речь идёт про всю ту же уязвимость в WhatsApp, ответа как устанавливается ПО в систему в статье нет.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:09 
>Раскрыты сведения о критической уязвимости (CVE-2019-3568) в мобильном приложении >WhatsApp
> ответа как устанавливается ПО в систему в статье нет.

Объясните человеку как установить WhatsApp!! Мучается..


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Michael Shigorin , 14-Май-19 21:36 
...на Jolla :]

(не, не мучаюсь, кстати)


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:20 
У приложения WhatsApp прав достаточно, чтобы снифить сеть, перехватывать звонки и SMS, контролировать содержимое накопителя:

Device & app history

    retrieve running apps

Identity

    find accounts on the device
    add or remove accounts
    read your own contact card


Contacts

    find accounts on the device
>    read your contacts

    modify your contacts

Location

>    approximate location (network-based)
>    precise location (GPS and network-based)

SMS

>    receive text messages (SMS)

    send SMS messages

Phone

>    read phone status and identity

Photos/Media/Files

>    read the contents of your USB storage

    modify or delete the contents of your USB storage

Storage

>    read the contents of your USB storage

    modify or delete the contents of your USB storage

Camera

>    take pictures and videos

Microphone

>    record audio

Wi-Fi connection information

    view Wi-Fi connections

Device ID & call information

    read phone status and identity

Other

    read sync statistics
    receive data from Internet
    view network connections
    create accounts and set passwords
    pair with Bluetooth devices
    send sticky broadcast
    connect and disconnect from Wi-Fi
>    full network access

    change your audio settings
    control Near Field Communication
    read sync settings
    run at startup
    use accounts on the device
    control vibration
    prevent device from sleeping
    toggle sync on and off
    install shortcuts
    uninstall shortcuts
    read Google service configuration
>    view network connections

    create accounts and set passwords
    pair with Bluetooth devices
    send sticky broadcast
    connect and disconnect from Wi-Fi
    full network access
    change your audio settings
    control Near Field Communication
    read sync settings
    run at startup
    use accounts on the device
    control vibration
    prevent device from sleeping
    modify system settings
    toggle sync on and off
    install shortcuts
    uninstall shortcuts
    read Google service configuration


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Анонимус154 , 14-Май-19 11:27 
Это-то понятно (хотя, к тем же смс доступ ему давать совсем не обязательно), но в статье сказано, что уязвимость использовалась "для установки шпионского ПО". Вот я и спрашиваю: как именно эта установка производилась? Через ещё одну уязвимость, теперь уже в ОС?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:49 
Вы не поверите, но раньше их троян распространялся через обычные текстовые ссылки с предложением установить программу. И ведь куча людей покупались... Так что подтверждение полномочий не проблема, многие на автомате не думая соглашаются со всеми подобными запросами полномочий. Хранитель экрана с миллионной аудиторией, запрашивающий полный доступ к сети, переписке, микрофону и прочим прелестям, сегодня вполне обычное явление.

Получить полный доступ после взлома приложения тоже не сильно сложная задача в условии, что каждый месяц правят десятки критических уязвимостей ( https://source.android.com/security/bulletin/ ), а производители не спешат с выпуском обновлений или через год уже полностью забивают на них.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 15:46 
Одно дело троян. А вот зачем официальному приложению "Погода" от Сяоми разрешение на совершение звонков? Кому прогноз погоды звонить собрался? Китайскому правительству?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 20:41 
Скорее всего для того, чтобы смотреть историю вызовов

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Ляо Бяо Мя , 14-Май-19 21:05 
> Кому прогноз погоды звонить собрался?

Ндшим мегеорологдм. Эго много дешевле чем держдть сервəры и проникдть к ним чер€з великий Китдйсkий фдирвол.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Нанобот , 14-Май-19 12:27 
>У приложения WhatsApp прав достаточно, чтобы снифить сеть

насколько я знаю, пользовательские приложения не могут снифить сеть вообще (ни в андроиде, ни в айОС), и это by design. только рутованое устройство может


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено НяшМяш , 14-Май-19 13:45 
А теперь вспоминаем, что мы на опеннете и здесь все поголовно ходят исключительно с рутоваными девайсами. Ведь функциональность же и каждую секунду может понадобиться девайс в качестве рабочей станции.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:26 
Ты не путай с чпда, где все поголовно ССЗБ. Тут только 95%.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним84701 , 14-Май-19 21:49 
> Ты не путай с чпда, где все поголовно ССЗБ. Тут только 95%.

Зато "ждуны апдейтов" конечно же не-ССЗБы.
Как там, BlueBorne и KRACK уже пофиксили или просто высветилось "вашему смарту уже больше года, мы окончательно кладем большой и толстый на поддержку! С неуважением, Ваш вендор!"?


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 23:30 
Какая связь между (не)рутованностью и (не)использованием прошивки от вендора?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:30 
"Критическая уязвимость в шпионском ПО WhatsApp, пригодная для внедрения другого вредоносного ПО"

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 14:28 
Установленных на дрявых девайсах, которые и без того сливают всё, до чего дотянуться

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено InuYasha , 14-Май-19 11:47 
Как все дырки найдут, он тоже станет запрещённым в России? :D

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 12:26 
Нет. Технологическое отверстие оставят, мы договорились.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:48 
Я почти уверен что проблема в их Erlang овском воип стеке. Но Эрланг тут все любят. Так что виноват явно Цукерберг.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 11:51 
Виноват он в том, что бекдор для майора плохо спрятал.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 12:32 
> Так что виноват явно Цукерберг.

Ну если сотрудники за полгода не почесались исправить ошибки, о которых им было сообщено, что они потенциально ведут к уязвимостям, то да, главный начальник тоже виноват. И вообще с такой конторой дел иметь не стоит, хотя последнее и так давно понятно.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 13:16 
Там в otp какой-то воип стек что ли встроили? Интересные новости

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Ordu , 14-Май-19 15:26 
> Я почти уверен что проблема в их Erlang овском воип стеке.

Эта неуверенность проистекает от неумения пользоваться мозгом для оценки вероятностей гипотез.

> Эрланг тут все любят. Так что виноват явно Цукерберг.

Твоя ошибка, что ты анализируешь гипотезы основываясь на эмоциональном отношении к ним анонимов опеннета. Но эмоциональное отношение анонима опеннета к гипотезе -- будь то твоё, или любого другого анонима -- как правило вообще никак не коррелирует с реальностью. Поэтому его можно смело игнорировать.

Тебе известны какие-нибудь факты об эрлагне, которые говорили бы о том, что voip стек на нём будет более дыряв, чем voip стек на C? Мне нет.

А вот про Цукерберга известно, что тому глубоко положить на людей -- на клиентов, на сотрудников, на всех остальных. Единственное на кого ему не положить -- это на инвесторов, да и на них он кладёт, потому что его доля больше 50%. Единственный оптимизационный параметр, которым он руководствуется при управлении компании -- это количество извлечённых денег. На фоне этого, я не удивлюсь, если вдруг выяснится, что он сам продавал эксплоиты к ватсаппу. То есть, я считаю это маловероятным, но не настолько маловероятным, чтобы удивляться, если вдруг всплывёт, что именно так и было. Более того, если ты сможешь предолжить схему как Цукерберг мог заработать на этом, не подставляясь под потенциальные иски в суд, то я буду абсолютно уверен, что дыра была там преднамеренно.

Но даже если он и не создавал эту дыру намеренно и не продавал эксплоитов, то есть ведь наплевателькое отношение к безопасности -- это не его проблемы: безопасность не приносит ему денег. И есть токсичная корпоративная культура в FB, которая нисколько не способствует тому, чтобы сотрудники работали бы над чем-либо, кроме того что им непосредственно было сказано делать. Есть суровые наказания для сотрудников за попытки вынести сор из избы, есть агрессивный HR, который может уволить в любой момент не объясняя причин, есть режим работы на износ, который приводит к выгоранию к концу первого года работы. Такого рода компания может совершить абсолютно любой косяк.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено анон , 14-Май-19 11:53 
Происки разработчиков Viber, из одной страны.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Нанобот , 14-Май-19 12:15 
>компания разделяет ответственность c клиентами, злоупотребляющими предоставленным им ПО

по той же логике: производители ножей должны разделять ответственность за преступления, совершённые с помощью их продукции


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 12:35 
Ножи имеют разнообразное назначение, а у данного ПО оно одно-единственное. И в большинстве стран разработка такого ПО запрещена законом. (Если хочешь продолжить аналогию — точно так же, как и производство определённых видов оружия.)

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено fi2fi , 14-Май-19 14:01 
Конечно, мастер по производству финок тоже сядет

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 12:47 
Ура, я WhatsApp'ом не пользуюсь.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 13:29 
Продолжай пользоваться вибером, в нём дыры пока эксплуатируют, не палясь.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:06 
В отношении Вайбера, хотя бы, понятно, что никто кроме Моссад, не будет иметь доступ к вашей переписке и списку контактов. Совсем не факт, что они захотят поделиться с АНБ.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:31 
Наивное дитя: верит, что случайных дыр не бывает, а бывают только бекдоры. Хотя, казалось бы, сабж наглядно демонстрирует обратное.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 17:01 
вообще-то они и со мной с превеликим удовольствием поделятся.
Гешефт - то ж святое, а у нас бизнес неплохо обустроен.

но ты бойся, бойся проклятого АНБ - оно ж спит и видит как бы еще и тебя посчитать.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 18:01 
> но ты бойся, бойся проклятого АНБ - оно ж спит и видит как бы еще и тебя посчитать.

Не сомневайся. Досье на меня у АНБ есть. Административную проверку проходил. Штамп на старой визе имею. Больше визу не дают. Слишком много знаю.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 16-Май-19 13:09 
дружище, туда визу не дают не когда много знаешь (это мы бы ее тебе не дали, но, увы, вопрос внедрения выездных виз пока отложен на послевнедрения анального зонда всем без исключения), а когда нахрен там не нужен.

Мне тоже не дают, приходится предъявлять другой паспорт - если Родина скажет надо - я тебе такой тоже выдам, будешь для служебных надобностей каким-нибудь Боширом Петровым. В whatsup'е зарегистрироваться не забудь, а не как всегда.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Michael Shigorin , 14-Май-19 21:38 
Таки смотря за скоко дадут (или возьмут).

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено InuYasha , 14-Май-19 22:36 
> В отношении Вайбера, хотя бы, понятно, что никто кроме Моссад, не будет
> иметь доступ к вашей переписке и списку контактов. Совсем не факт,
> что они захотят поделиться с АНБ.

FYI: обе конторы тесно сотрудничают. Особенно с Мишей (МИ-6).


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 20:44 
Вайбером тоже не пользуюсь (я тот самый аноним (39) )

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 12:57 
а столлман предупреждал!

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Anonymoustus , 14-Май-19 13:23 
Какая интересная уязвимость.

На чём написано приложение Всосапп, говорите? Википедия сообщает, что «Written in Erlang». Это в котором всё безопасно by design, а потому «…Distributed, Fault-tolerant, Soft real-time, Highly available, non-stop applications, Hot swapping, where code can be changed without stopping a system», а также «…Immutable data, Pattern matching, Functional programming» и прочая, и прочая, и прочая.

Надо ли понимать новость так, что авторский коллектив, пишущий приложение Всосапп, настолько гениален, что сумел сломать неломаемое?


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Kott , 14-Май-19 13:33 
при чём тут клиент про который новость?

у них сервер когда-то был на перепиленном ejabberd, что там ныне - хз


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Рихад , 14-Май-19 13:31 
Юзаю на компе через эмулятор андроида BlueStacks. Что интересно, он никогда не предлагал ничего обновить. Ни ühatsapp, ни другую.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 15:07 
Там же нет гугл плея алло куку.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 19:22 
"не предлагал ничего обновить"
И оно еще работает? Старые версии же блочатся периодически. Сейчас вот родные зонды яровой добавили.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 13:43 
>Проблема без лишней огласки была выявлена израильской компанией NSO Group (или у хакерских групп был выкуплен готовый эксплоит)...
>NSO отвергает причастность к конкретным атакам и заявляет лишь о разработке технологий для спецслужб,

Не понятно если они разрабатывают по для спецслужб использующею уязвимость, то я думаю им запрещено открывать такого рода уязвимости.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 15:10 
Так они её выявили без огласки. Вы таки не были у нас в Одессе.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Меркурий , 14-Май-19 21:41 
Все спецслужбы имеют доступ на сервер, включая агрегацию сообщений на подозрительные.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 23:35 
Ничего подобного. На сервер, обслуживающий российских абонентов, мы никого не пускаем. Только если ну очень хорошо попросят.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 15:02 
Опеннету за деньги нужно начинать привлекать интересных комментаторов к интересным новостям ... 1 из 100 комментов в среднем интересен ...

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 15:41 
> 1 из 100 комментов в среднем интересен

Это один и тот же человек. Если вовсе не скрипт ). Отсюда разбежались все давно из-за инурезников.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:04 
>>> специально оформленной серии пакетов SRTCP (Secure Real-time Transport Protocol).

Должно быть: Secure Real-time Transport Control Protocol


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:04 
Неужели, среди IT-шников, у кого-то были сомнения, что фейсбуковский продукт, с руководителями из АНБ, не будет заниматься слежкой за пользователем?..... Вообще непонятно, как можно держать на своих устройствах какие-либо продукты от Фейсбука....

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено совсемнеаноним , 15-Май-19 08:06 
> Вообще непонятно, как можно держать на своих устройствах какие-либо продукты от Фейсбука....

Работодатель требует. Спасаемся изоляцией приложений либо отдельными рабочими устройствами.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:13 
>Проблему можно эксплуатировать через отправку на устройство жертвы специально оформленной серии пакетов...
>WhatsApp было рекомендовано удалить данную возможность и показано, что при проведении fuzzing-проверки отправка подобных сообщений приводит к крахам приложения...

В Jami (бывший Ring) на Debian с XFCE, каждый раз когда я общаюсь, приложение так вешает ОСь, что помагает только жёсткий ребут. Наверно майор и там поработал.
У кого нибудь ещё есть такое?
P.S. И почему перестали выходить новости о Jami? После переименования Ring, потеряли из виду что-ли? Уже несколько обновлений выходило, а что там исправляли неизвестно, на офф сайте тоже не видно.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено товарищ майор , 14-Май-19 16:37 
> И почему перестали выходить новости о Jami? После переименования Ring, потеряли из виду что-ли?

Всё в порядке, просто у Максима правильная интуиция, и он не хочет, чтобы его ресурс вдруг оказался заблокирован.
Не обращай внимания на провокаторов, Максим, пока всё правильно делаешь.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 17:05 
Тогда было бы не плохо продублировать сайт в паралельном интернете.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 17:08 
только сайт с измененным названием и с полноценными новостями.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено анонн , 14-Май-19 21:39 
> Тогда было бы не плохо продублировать сайт в паралельном интернете.

Неплохо было бы его для начала создать.



"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено пох , 16-Май-19 13:12 
в параллельном интернете деньги перпендикулярные - вы и на основной-то сайт три копейки только и подали, а там вообще хрен да нихерна насобираешь.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Гентушник , 14-Май-19 21:23 
> приложение так вешает ОСь, что помагает только жёсткий ребут

Если прям вешает ядро, то проблема в нём, а не в Jami.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 18-Май-19 14:06 
> Если прям вешает ядро, то проблема в нём, а не в Jami.

Не думаю. Почему же другие приложения не вешают ядро, а только Jami? При этом зациклено повторяются последние ~2 секунды того, что говорил абонент на том конце.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Гентушник , 18-Май-19 14:44 
Вы правда считаете что если пользовательское приложение (которое даже не под рутом запускается) вешает систему, то виновато приложение, а не ядро/дрова?
Обязанность ОС - изолировать приложения друг от друга и от самой ОС. Мы же с вами говорим о современных ОС, а не о Windows 3.11 какой-нибудь где одно приложение могло повесить всю систему спокойно.

> Не думаю. Почему же другие приложения не вешают ядро, а только Jami?

Потому что на вашей конкретной системе только Jami эксплуатирует этот баг в ядре/дровах?

Ещё кстати может быть виновато совсем не ядро, а железо. Погоняйте на всякий случай стресс-тесты железа и memtest.


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 22:45 
>Уже несколько обновлений выходило, а что там исправляли неизвестно, на офф сайте тоже не видно.

Если они только цифры меняют и у себя на сайте в новостях не пишут что они сделали. Вы хотите чтобы на opennet за них список изменений писали?


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 14-Май-19 16:22 
Фигасе, а я думал вацап сам по себе вредоносное ПО

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Онаним , 14-Май-19 19:37 
Эпичный f*ckapp.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено ОнанВарвар , 14-Май-19 20:19 
Вот те, бабушка, и юркни в дверь...
Актуальность изоляции говно-софта как никогда актуальна.

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено минона , 14-Май-19 21:08 
То есть вариант не использовать таковой даже не рассматривается?

"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено менеджер , 16-Май-19 13:14 
еще раз пропустишь мои уведомления в чятике всосапе - наймем другого, не страдающего паранойей!


"Критическая уязвимость в приложении WhatsApp, пригодная для ..."
Отправлено Аноним , 23-Июн-19 19:34 
😵