Aktualizujcie Instagrama na swoich smartfonach. Aplikacja posiadała krytyczną lukę

Instagram do aktualnie najpopularniejsza aplikacja do publikacji zdjęć i filmów w internecie. Miesięcznie korzysta z niej ponad miliard aktywnych użytkowników. A jak się okazuje, spora część z nich była zagrożona. Aplikacja posiadała krytyczną lukę w wersji na Androida oraz iOS.

Instagram miał poważną lukę /fot. GettyImagesInstagram miał poważną lukę /fot. GettyImages
Arkadiusz Stando

Zespół z Check Point wykrył w aplikacji Instagram krytyczną podatność. Znajdowała się w systemie przetwarzania obrazów i umożliwiała hakerom wykorzystanie złośliwego pliku do przejęcia konta, a następnie przekształcenie smartfona ofiary w narzędzie szpiegowskie. Lukę można było wykorzystać w wersji aplikacji starszej niż 128.0.0.26.128. Jeśli posiadasz niższy numer, należy natychmiast aktualizować Instagrama.

Podatność w aplikacji pozwalała na tzw. zdalne wykonanie kodu (RCE), co przekładało się na możliwość dokonania przez hakerów dowolnej czynności w aplikacji oraz wykorzystania jej uprawnień. Aby uzyskać dostęp do urządzenia, wystarczyło, że cyberprzestępca wysłał swojej specjalnie przygotowane zdjęcie. Najlepiej przez komunikator, który automatycznie pobierze obraz.

Obraz

Plik zawierał złośliwy kod, który następnie przekazywał hakerowi pełny dostęp do wiadomości oraz obrazów ofiary. Co więcej, dzięki rozbudowanym uprawnieniom, atakujący mógł uzyskać dostęp również do innych funkcji urządzeń użytkowników – kontaktów, aplikacji aparatu czy danych lokalizacyjnych.

Luka w Instagramie na Androida–  co spowodowało zagrożenie?

Jak podaje Check Point, za wykryte zagrożenie odpowiedzialna była luka w Mozjpeg, czyli dekoderze plików JPEG typu open source, który jest używany przez Instagram do przesyłania obrazów do aplikacji. Szczegółowy opis luki możecie znaleźć na blogu eksperckim firmy Check Point.

Po jej identyfikacji, analitycy firmy Check Point poinformowali o swoich odkryciach Facebooka, będącego obecnym właścicielem aplikacji. Po ostatecznym potwierdzeniu problemu, wydana została poprawka bezpieczeństwa dla Instagrama, naprawiająca lukę w nowszych wersjach aplikacji na wszystkich urządzeniach.

"Biblioteki kodów stron trzecich (w tym wypadku open-source’owy Mozjpeg – przyp. red.) mogą stanowić poważne zagrożenie. Wzywamy programistów do sprawdzania zewnętrznych bibliotek, których używają do tworzenia infrastruktury aplikacji, by upewnić się, że ich integracja jest przeprowadzana prawidłowo. Kody stron trzecich są używane praktycznie w każdej aplikacji i bardzo łatwo jest przeoczyć osadzone w nich zagrożenia" – mówi Yaniv Balmas, szef działu badań cybernetycznych w Check Point Software Technologies.

Wybrane dla Ciebie
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀