Bug στο Instagram επιτρέπει στους hacker να σας κατασκοπεύουν με το κινητό σας!

Το Facebook μόλις επιδιόρθωσε μια κρίσιμη ευπάθεια στο Instagram που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα και την παραβίαση των φωτογραφικών μηχανών ενός smartphone, των μικροφώνων αλλά και άλλων μέσων.

Αποκαλύφθηκε ιδιωτικά στο Facebook, ο ιδιοκτήτης του Instagram, από το Check Point, το ελάττωμα ασφαλείας που περιγράφεται ως “μια κρίσιμη ευπάθεια στην επεξεργασία εικόνας στο Instagram”.

Παρατηρήθηκε ως CVE-2020-1895 με βαθμολογία CVSS 7,8, ο σύμβουλος ασφαλείας του Facebook αναφέρει ότι η ευπάθεια είναι ένα πρόβλημα υπερχείλισης σωρού.

“Μια μεγάλη υπερχείλιση σωρού θα μπορούσε να συμβεί στο Instagram για Android, όταν επιχειρείτε να ανεβάσετε μια εικόνα με ειδικά κατασκευασμένες διαστάσεις. Αυτό επηρεάζει τις εκδόσεις πριν από την 128.0.0.26.128”, λέει ο σύμβουλος.

Σε μια δημοσίευση ιστολογίου την Πέμπτη, οι ερευνητές του Check Point cybersecurity δήλωσαν ότι η αποστολή μιας μόνο κακόβουλης εικόνας ήταν αρκετή για να καταλάβει το Instagram. Μια επίθεση μπορεί να ενεργοποιηθεί μόλις σταλεί μια κατασκευασμένη εικόνα – μέσω email, WhatsApp, SMS ή οποιασδήποτε άλλης πλατφόρμας επικοινωνίας – και στη συνέχεια αποθηκευτεί στη συσκευή του θύματος.

Ανεξάρτητα από το εάν μια εικόνα αποθηκεύεται τοπικά ή μη, απλώς το άνοιγμα του Instagram μετά είναι αρκετό για την εκτέλεση του κακόβουλου κώδικα.

Το ζήτημα είναι ο τρόπος με τον οποίο το Instagram χειρίζεται βιβλιοθήκες τρίτων που χρησιμοποιούνται για την επεξεργασία εικόνων. Συγκεκριμένα, το Check Point επικεντρώθηκε στο Mozjpeg, έναν ανοιχτό κώδικα αποκωδικοποιητή JPEG που αναπτύχθηκε από τη Mozilla και χρησιμοποιήθηκε ακατάλληλα από το Instagram για να χειριστεί τις μεταφορτώσεις εικόνων.

Ένα αρχείο επεξεργασμένης εικόνας μπορεί να περιέχει ένα ωφέλιμο φορτίο που μπορεί να αξιοποιήσει την εκτεταμένη λίστα δικαιωμάτων του Instagram σε μια κινητή συσκευή, παρέχοντας πρόσβαση σε “οποιονδήποτε πόρο στο τηλέφωνο που έχει προ-εγκριθεί από το Instagram”, λέει η ομάδα.

Αυτό μπορεί να περιλαμβάνει πρόσβαση στις επαφές τηλεφώνου μιας συσκευής, δεδομένα τοποθεσίας / GPS, κάμερα και αρχεία που αποθηκεύονται τοπικά. Στην ίδια την εφαρμογή Instagram, η ευπάθεια του RCE θα μπορούσε επίσης να χρησιμοποιηθεί για την παρεμπόδιση άμεσων μηνυμάτων και την ανάγνωσή τους. να διαγράψει ή να δημοσιεύσει φωτογραφίες χωρίς άδεια ή ν’ αλλάξει τις ρυθμίσεις  του λογαριασμού.

“Στο πιο βασικό επίπεδο, η εκμετάλλευση θα μπορούσε να χρησιμοποιηθεί για να συντρίψει την εφαρμογή Instagram ενός χρήστη, αρνούμενη την πρόσβαση στην εφαρμογή έως ότου τη διαγράψουν από τη συσκευή τους και την επανεγκαταστήσουν, προκαλώντας ταλαιπωρία και πιθανή απώλεια δεδομένων”, πρόσθεσε το Check Point .

Η διατύπωση της ευπάθειας έγινε έξι μήνες μετά την ιδιωτική αποκάλυψη για να δοθεί στην πλειοψηφία των χρηστών της συσκευής χρόνος να αποδεχθούν τις ενημερώσεις ασφαλείας και να μετριάσουν τον κίνδυνο εκμετάλλευσης.

“Διορθώσαμε το πρόβλημα και δεν έχουμε δει καμία ένδειξη κατάχρησης”, δήλωσε το Facebook. “Είμαστε ευγνώμονες για τη βοήθεια του Check Point στη διατήρηση της ασφάλειας του Instagram.”

Εάν λοιπόν κατά τύχη δεν έχετε ενημερώσει ακόμα την εφαρμογή του Instagram, καλό είναι να το κάνετε τώρα!

 

[signoff]

 

Πηγή: https://www.zdnet.com/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Αυτή η RAM-«τέρας» έχει 512GB σε ένα στικάκι!

Η Micron παρουσίασε μόλις ένα πραγματικό “τέρας” για servers, επιδεικνύοντας το πρώτο DDR5 RDIMM χωρητικότητας 512GB σε ένα μόνο module! Η νέα λύση φτάνει...

Apple: Το iOS 27 φέρνει το AI στα iPhone – Όλες οι νέες δυνατότητες

Το iOS 27 φέρνει στην Apple περισσότερη τεχνητή νοημοσύνη, με αναβαθμισμένο Siri, AI επεξεργασία φωτογραφιών, έξυπνες Συντομεύσεις, γονικούς ελέγχους και ταχύτερες επιδόσεις, ενώ το...

Το πρώτο αναδιπλούμενο iPhone λέγεται Duo, ανοίγει στις 7,6 ίντσες και κοστίζει 1.999 δολάρια

Με εσωτερική οθόνη 7,6 ιντσών και «ειδική υφή που κρύβει την τσάκιση», Touch ID στο πλάι και δύο μπαταρίες που λειτουργούν ως μία, το...

Ήρθε το Android 17 QPR1: Η λειτουργία που θα σε κόψει από το scroll

Μετά από εννέα beta, η Google ξεκίνησε να στέλνει στα Pixel το Android 17 QPR1, την πρώτη ουσιαστική αναβάθμιση του Android 17 από τότε...

Θα έρθει το Galaxy S27 Ultra με αναβαθμισμένο τηλεφακό; Νέα διαρροή έχει άσχημα νέα

Ο Ice Universe διαψεύδει τις φήμες για 4x οπτικό zoom στο Galaxy S27 Ultra. Τι αλλάζει με την αφαίρεση της 3x κάμερας και το...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Ασφάλεια με τεχνολογία Ai που ………άει. Οι Νέες Reolink είναι εδώ. (Bίντεο – συνέντευξη)

Το Ai πλέον έχει μπει παντού στην ζωή μας και πλέον σε όλους τους τομείς ο ανταγωνισμός σίγουρα σε κάποια πράγματα κάνει "θαύματα"! Η Reolink...

Το Power Bank “από το Μέλλον” Σήμερα… VEGER PowerCAN 20 κατευθείαν από την Γερμανία! (βίντεο)

Αλληγορικά ή πραγματικά σε αυτό το βίντεο και το άρθρο ταξιδεύουμε από παρόν στο παρελθόν και στο μέλλον... Έχω ήδη στα χέρια μου το  PowerCAN...

Ο Εξοπλισμός μου για την IFA και “Βόλτα” στο Βερολίνο… #travel #IFA #Germany #Berlin #foryourepage @insta360_official @samsunggreece @ninkear

Το πρώτο βίντεο από μια σειρά που θα ακολουθήσει μετά την επίσκεψη μου στην Διεθνή έκθεση τεχνολογίας IFA 2026 στο Βερολίνο. Μένεις συντονισμένος γιατί έχεις...

Για Σπιτικό, Αγνό Παγωτό, Milk Shake, Shorbet ή ότι άλλο… “Απίθανη” και “Τσάμπα” 10 σε 1 Παγωτομηχανή Teendow KF-2501U1 Στα 91€ κομπλέ από...

Αν θέλεις Αγνό, υγιεινό, σπιτικό παγωτό, Milk Shake, Shorbet ή ότι άλλο... η "Απίθανη" και "Τσάμπα" 10 σε 1 Παγωτομηχανή Teendow KF-2501U1 είναι για...

Πατίνι με Traction Control, Boost, Ανάκτηση ενέργειας Kers, Αισ. Φώτων και πολλά ακόμη! Mε τεχνολογία “Μηχανής” Navee NT5 Max στα 750€ από Ελλάδα

Κυκλοφορεί κι ασφαλίζεται όπως ορίζει ο νέος νόμος για τα ηλεκτρικά πατίνια και αφορά άτομα ηλικίας 17ετών κι άνω. Κουβαλάει τεχνολογία και εξοπλισμό που σε...