Bug στο Instagram επιτρέπει στους hacker να σας κατασκοπεύουν με το κινητό σας!

Το Facebook μόλις επιδιόρθωσε μια κρίσιμη ευπάθεια στο Instagram που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα και την παραβίαση των φωτογραφικών μηχανών ενός smartphone, των μικροφώνων αλλά και άλλων μέσων.

Αποκαλύφθηκε ιδιωτικά στο Facebook, ο ιδιοκτήτης του Instagram, από το Check Point, το ελάττωμα ασφαλείας που περιγράφεται ως “μια κρίσιμη ευπάθεια στην επεξεργασία εικόνας στο Instagram”.

Παρατηρήθηκε ως CVE-2020-1895 με βαθμολογία CVSS 7,8, ο σύμβουλος ασφαλείας του Facebook αναφέρει ότι η ευπάθεια είναι ένα πρόβλημα υπερχείλισης σωρού.

“Μια μεγάλη υπερχείλιση σωρού θα μπορούσε να συμβεί στο Instagram για Android, όταν επιχειρείτε να ανεβάσετε μια εικόνα με ειδικά κατασκευασμένες διαστάσεις. Αυτό επηρεάζει τις εκδόσεις πριν από την 128.0.0.26.128”, λέει ο σύμβουλος.

Σε μια δημοσίευση ιστολογίου την Πέμπτη, οι ερευνητές του Check Point cybersecurity δήλωσαν ότι η αποστολή μιας μόνο κακόβουλης εικόνας ήταν αρκετή για να καταλάβει το Instagram. Μια επίθεση μπορεί να ενεργοποιηθεί μόλις σταλεί μια κατασκευασμένη εικόνα – μέσω email, WhatsApp, SMS ή οποιασδήποτε άλλης πλατφόρμας επικοινωνίας – και στη συνέχεια αποθηκευτεί στη συσκευή του θύματος.

Ανεξάρτητα από το εάν μια εικόνα αποθηκεύεται τοπικά ή μη, απλώς το άνοιγμα του Instagram μετά είναι αρκετό για την εκτέλεση του κακόβουλου κώδικα.

Το ζήτημα είναι ο τρόπος με τον οποίο το Instagram χειρίζεται βιβλιοθήκες τρίτων που χρησιμοποιούνται για την επεξεργασία εικόνων. Συγκεκριμένα, το Check Point επικεντρώθηκε στο Mozjpeg, έναν ανοιχτό κώδικα αποκωδικοποιητή JPEG που αναπτύχθηκε από τη Mozilla και χρησιμοποιήθηκε ακατάλληλα από το Instagram για να χειριστεί τις μεταφορτώσεις εικόνων.

Ένα αρχείο επεξεργασμένης εικόνας μπορεί να περιέχει ένα ωφέλιμο φορτίο που μπορεί να αξιοποιήσει την εκτεταμένη λίστα δικαιωμάτων του Instagram σε μια κινητή συσκευή, παρέχοντας πρόσβαση σε “οποιονδήποτε πόρο στο τηλέφωνο που έχει προ-εγκριθεί από το Instagram”, λέει η ομάδα.

Αυτό μπορεί να περιλαμβάνει πρόσβαση στις επαφές τηλεφώνου μιας συσκευής, δεδομένα τοποθεσίας / GPS, κάμερα και αρχεία που αποθηκεύονται τοπικά. Στην ίδια την εφαρμογή Instagram, η ευπάθεια του RCE θα μπορούσε επίσης να χρησιμοποιηθεί για την παρεμπόδιση άμεσων μηνυμάτων και την ανάγνωσή τους. να διαγράψει ή να δημοσιεύσει φωτογραφίες χωρίς άδεια ή ν’ αλλάξει τις ρυθμίσεις  του λογαριασμού.

“Στο πιο βασικό επίπεδο, η εκμετάλλευση θα μπορούσε να χρησιμοποιηθεί για να συντρίψει την εφαρμογή Instagram ενός χρήστη, αρνούμενη την πρόσβαση στην εφαρμογή έως ότου τη διαγράψουν από τη συσκευή τους και την επανεγκαταστήσουν, προκαλώντας ταλαιπωρία και πιθανή απώλεια δεδομένων”, πρόσθεσε το Check Point .

Η διατύπωση της ευπάθειας έγινε έξι μήνες μετά την ιδιωτική αποκάλυψη για να δοθεί στην πλειοψηφία των χρηστών της συσκευής χρόνος να αποδεχθούν τις ενημερώσεις ασφαλείας και να μετριάσουν τον κίνδυνο εκμετάλλευσης.

“Διορθώσαμε το πρόβλημα και δεν έχουμε δει καμία ένδειξη κατάχρησης”, δήλωσε το Facebook. “Είμαστε ευγνώμονες για τη βοήθεια του Check Point στη διατήρηση της ασφάλειας του Instagram.”

Εάν λοιπόν κατά τύχη δεν έχετε ενημερώσει ακόμα την εφαρμογή του Instagram, καλό είναι να το κάνετε τώρα!

 

[signoff]

 

Πηγή: https://www.zdnet.com/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Έρχεται το copy-paste μεταξύ iPhone και Windows PC!

Οι χρήστες iPhone που έχουν στην κατοχή τους και Windows PC, θα μπορούν πολύ σύντομα να κάνουν αντιγραφή-επικόλληση περιεχόμενο απευθείας στον υπολογιστή τους (και το αντίστροφο από...

IPhone 18 Pro: Επιτέλους θα έρθει με τρεις αναβαθμίσεις

Τα iPhone 18 Pro ετοιμάζονται να ανακοινωθούν τον Σεπτέμβριο και πλέον έχουμε όλες τις πληροφορίες για τις νεότερες συσκευές της Apple. Όπως φαίνεται, θα...

Η Apple ρίχνει τη «βόμβα» των foldables: Έρχεται το αναδιπλούμενο iPhone Ultra

Η αναμονή επτά ετών φαίνεται πως λαμβάνει τέλος. Η Apple ετοιμάζεται να ταράξει τα νερά της παγκόσμιας αγοράς smartphones τον επόμενο μήνα, παρουσιάζοντας την πρώτη της...

Ούτε smartwatch ούτε smart ring: Η Casio έφτιαξε κάτι εντελώς διαφορετικό

Την είσοδό της στην αγορά των smart rings ανακοίνωσε η Casio, μετατρέποντας τον σχεδιασμό των ψηφιακών της ρολογιών σε ένα πλήρως λειτουργικό wearable με...

Ρύθμισε σωστά το VPN σου στο Android — αλλιώς προστατεύεσαι μόνο στα χαρτιά!

Ένα VPN στο Android μπορεί να εγκατασταθεί με ένα tap, αλλά το αν προστατεύει πραγματικά όλη τη συσκευή ή απλώς δίνει την αίσθηση ασφάλειας...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

To πιο Full και “ΚΑΛΥΤΕΡΟ” SUP του 2026!? Ένα ΤΕΡΑΣ με προδιαγραφή βάρους 230 κιλών… είναι 3,50 μέτρα και “σκίζει”… στα 172€ κομπλέ! (Βίντεο)

Μου Ζητήσατε το πιο Ψαγμένο και Full Sup για το 2026... Και Είναι απίστευτα ποιοτικό, γρήγορο και σταθερό χάρις στα 3 Fin's και το "τεράστιο"...

Πάντα ΜΑΖΙ!!! Με 4 ενσωματωμένα καλώδια και 20000mah. Το Power Bank Που θα λατρέψεις! Στα 29€ ΚΟΜΠΛΕ Από ΕΛΛΑΔΑ…Charmast W2065 (Video & Giveaway)

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Το Απίθανο “Μικρομέγαλο” Ψυγείο των 21Lt πιάνει -30° C και “κοκαλώνει” τα ΠΑΝΤΑ. Στα 122€ ΚΟΜΠΛΕ και με 3 δόσεις Klarna!!! Foursun 21lt...

Δεν θα πω πολλά εδώ γιατί θα ακούσεις αρκετά χρήσιμα που θα σε προστατεύσουν στο βίντεο... είναι ένα εξαιρετικό προϊόν που το κάνει ακόμη...

Φτάνει μέχρι 5,3KWh, με 5000W peak, Δυνατότερο, Καλύτερο και Φθηνότερο! Power Station Allpowers R2500 V2 στα 768€ και με Klarna (Video)

Δεν είναι το πρώτο Allpowers R2500 που φέρνω και σήμερα σου έχω την 2η έκδοση του που είναι Δυνατότερο, Καλύτερο και Φθηνότερο! Ακολουθεί όπως και...

Astrolux ΕΑ05: Με 6200 Lumens! Ο πιο “ΨΑΓΜΕΝΟΣ” Διπλής Δέσμης mini “Τακτικός Φακός… στην πιο “ΨΑΓΜΕΝΗ ΤΙΜΗ”. Στα 48€ ΚΟΜΠΛΕ!!! (Video)

Σε αυτό το κομμάτι της τεχνολογίας που περιέχει και τους φακούς... πραγματικά μπορείς να χαθείς γιατί υπάρχουν, άπειρες επιλογές λες και υπάρχει ένας φακός...