צ'קמרקס חושפת פרצות אבטחה חמורות בסמארטפונים של יצרניות מובילות

חברת הסייבר הישראלית צ'קמרקס (Checkmarx) חושפת היום (שלישי) פרצת אבטחה חמורה באפליקציית המצלמה בטלפונים של גוגל, סמסונג וכנראה גם מכשירים נוספים מבוססי אנדרואיד. בגוגל וסמסונג סיווגו את הפרצה כחמורה בדרגה גבוהה ובעקבות פניית צ'קמרקס, הוציאו תיקון לפרצה.

החוקרים מצאו כי על ידי מניפולציה של פעולות ותוספות מסוימות בחבילת האפליקציות של מצלמת גוגל, האקרים יכולים להשתלט על אפליקציית המצלמה ולהקליט סרטונים או לצלם תמונות באמצעות אפליקציה זדונית שאין לה הרשאות לעשות זאת. בנוסף, האפליקציה הזדונית יכולה לגשת למיקום ה-GPS הנוכחי של הטלפון (ושל המשתמש) המוטבעים בתמונות וגם למיקומים של תמונות שצולמו מהמכשיר בעבר.

ניצול הפרצה כולל הקלטה וצילום המשתמש מתאפשרים גם כאשר הטלפון נעול, המסך כבוי, או כשהמשתמש נמצא במהלך שיחה. חוקרי צ'קמרקס מצאו גם כי אותן נקודות תורפה משפיעות על אפליקציות המצלמה של יצרני סמארטפונים אחרים מבוססי אנדרואיד, כמו סמסונג, מה שמביא את היקף ההשפעה הפוטנציאלי למאות מיליוני משתמשים.

זו לא פעם ראשונה שאנו עדים לפרצות אבטחה המקנות להאקרים גישה למצלמת המכשיר ולחיישן ה-GPS, מדובר בפגיעה ישירה וחמורה בפרטיות המשתמשים ואין ספק כי ניצול חולשות אבטחה מסוג זה מהווה עבירה חמורה של החוק. יחד עם זאת, ראוי לציין כי הודות לחוקרים של חברת צ'קמרקס ושיתוף הפעולה ההדוק שלהם עם מהנדסיה של חברת גוגל פרצת האבטחה תוקנה טרם דלפה לרשת.

לדברי ארז ילון, מנהל מחקר אבטחת המידע בחברת צ'קמרקס, "זו כנראה הפרצה הגדולה ביותר שמצאנו עד היום מבחינת העומק והמשמעות. מדובר בניצול לרעה של אפליקציית המצלמה, כיוון שהיא לא אמורה לאפשר לאפליקציה חיצונית לעקוף הרשאות ולשלוט בה באופן מלא. חשוב להדגיש שיש להתקין כל הזמן את עדכוני התוכנה של היצרניות".

טוני מלינקוביץ'
טוני הוא העורך הראשי שלנו כאן באתר, עם ידע רחב בחומרה ומקורות מהירים, טוני הוא גם הכתב המהיר ביותר שלנו, בנוסף לכתבות המעולות של טוני הוא גם אחראי על רוב הביקורות שלנו באתר וגם על המלל וחוות הדעת על חלק מסיקורי הוידאו שלנו.
דילוג לתוכן