Інженери Mozilla виправили серйозну уразливість в версії браузера Firefox для Android, за допомогою якої зловмисники могли б перехопити управління всіма браузерами Firefox, що знаходяться в тій же мережі Wi-Fi, і змусити користувачів відвідати шкідливі сайти, наприклад, фішингові сторінки.
Як пояснив експерт з кібербезпеки Кріс Моберлі (Chris Moberly), який знайшов уразливість, проблема пов’язана з протоколом виявлення сервісів (Simple Service Discovery Protocol, SSDP) в браузері. Даний протокол використовується для пошуку пристроїв в тій же мережі для передачі або отримання контенту. Коли пристрій механізм SSDP отримує доступ до XML файлу з конфігурацією пристрою.
За словами Моберлі, у випусках Firefox до версії 79 (використовують движок SSDP v68.11.0 і нижче) можливо приховати intent-команди в XML-файлі, які браузер буде виконувати, наприклад, команду відкрити посилання.
Експлуатація уразливості не вимагає взаємодії з користувачем, проведення атаки “людина посередині” або установки шкідливого програми. Для цього всього лише потрібно, щоб на мобільному пристрої було встановлено браузер Firefox.
Моберлі повідомив розробників Firefox про уразливість влітку нинішнього року. Користувачам рекомендується оновитися до нової версії браузера якомога швидше. Проблема не зачіпає десктопні версії Firefox.
Радимо звернути увагу на поради, про які писав Cybercalm, а саме:
Як обмежити перегляд небажаного контенту для дітей у TikTok? Поради для батьків
10 кращих застосунків для Android та iOS, які допоможуть Вам у навчанні
Чому слід оновлювати програмне забезпечення? Поради
Як заблокувати небажаний контакт у Facebook? – ІНСТРУКЦІЯ
Як зупинити відстеження небажаними програмами Вашої точної геолокації? ІНСТРУКЦІЯ
Як скопіювати файли на USB-накопичувач на Chromebook? – ІНСТРУКЦІЯ
Нагадаємо, виявили нову шпигунську кампанію проти користувачів Android, в рамках якої зловмисники поширюють “Pro-версію” TikTok. Шкідливе ПЗ здатне захоплювати контроль над базовими функціями пристрою – робити фотографії, читати і відправляти SMS-повідомлення, здійснювати телефонні дзвінки і запускати додатки.
Також співробітники компанії Facebook вручну переглядають запити на розкриття інформації користувачів, не перевіряючи електронні адреси тих, хто запитує доступ до порталів, призначених виключно для співробітників правоохоронних органів. Іншими словами, будь-хто, у кого є електронна адреса, може отримати доступ до порталів, де правоохоронні органи запитують дані про користувачів Facebook і WhatsApp.
З’явилася офіційно ОС Android 11, яка розповсюджується серед компаній-виробників смартфонів та розробників Android. Остання версія мобільної ОС Google фокусується на трьох ключових темах – людське життя, елементи керування та конфіденційність – і робить їх більш помітними на Вашому смартфоні.
Фахівці Колумбійського університету провели дослідження на предмет безпеки Android-додатків, і 306 додатків містили серйозні криптографічні уразливості. Найпоширенішими проблемами опинилися використання небезпечного генератора псевдовипадкових чисел, непрацюючі хеш-функції, використання режиму роботи CBC, повторне використання паролів (в тому числі ненадійних) тощо.
Уразливість BLURtooth можуть використовувати хакери для перезапису ключів аутентифікації Bluetooth. За допомогою уразливості BLURtooth зловмисник може маніпулювати компонентом CTKD для перезапису ключів аутентифікації Bluetooth і таким чином отримати доступ до підтримуючих Bluetooth сервісів і додатків на тому ж пристрої.