Aplikacije

Oprez! Sigurnosni propust u WhatsAppu omogućuje pristup galeriji na zaključanom mobitelu

Iako zaključani zaslon telefona ulijeva osjećaj sigurnosti, nedavno otkriveni propust u aplikaciji WhatsApp pokazuje da to nije uvijek jamstvo zaštite. Otkrivena je softverska greška koja pod određenim uvjetima omogućuje zaobilaženje sigurnosnih restrikcija i neovlašten pristup fotografijama spremljenima na uređaju, bez potrebe za otključavanjem.

Mehanizam iskorištavanja propusta

Detalje ovog propusta na društvenoj mreži X podijelio je sigurnosni analitičar Jose Rodriguez, demonstriravši kako proces funkcionira u praksi.

Problem se javlja tijekom korištenja videopoziva. Kada korisnik primi WhatsApp videopoziv na zaključanom Android uređaju, poziv je moguće prihvatiti bez unosa lozinke ili biometrijske autorizacije, što je standardno i očekivano ponašanje sustava. Međutim, sigurnosni propust nastupa nakon uspostave poziva.

Ako se tijekom aktivnog poziva odabere ikona za efekte, a zatim opcija Pozadine", korisniku se nudi mogućnost kreiranja pozadine pomoću alata Meta AI. Odabirom opcije za uređivanje postojeće fotografije, aplikacija izravno otvara galeriju slika, potpuno zaobilazeći zaključani zaslon telefona.

Koji su uređaji pogođeni?

Ova ranjivost ne zahvaća sve pametne telefone podjednako. Prema dosadašnjim saznanjima, propust pogađa uređaje proizvođača OPPO i vivo. S druge strane, Samsungovi pametni telefoni pokazali su se imunima na ovaj problem.

Stručnjaci pretpostavljaju da uzrok nije isključivo u samoj aplikaciji WhatsApp, već u načinu na koji specifične korisničke prilagodbe operativnog sustava Android kod određenih proizvođača upravljaju funkcijama zaključanog zaslona.

Fizički pristup kao preduvjet

Važno je istaknuti da se u ovom slučaju ne radi o klasičnoj ranjivosti koja bi omogućila udaljeni hakerski napad. Ovdje je riječ o neadekvatnom upravljanju sigurnosnim restrikcijama od strane proizvođača hardvera i softvera. Kako bi se propust iskoristio, zlonamjerna osoba mora imati fizički pristup uređaju i mora uspostaviti videopoziv u tom trenutku.

Problem je već službeno prijavljen tvrtkama Meta i Google, stoga se očekuje da će nadolazeća softverska ažuriranja ubrzo otkloniti ovaj sigurnosni nedostatak.

Advertisement Advertisement Advertisement