La vulnerabilità, segnalata da un ricercatore e già sistemata da Facebook, consentiva di accedere ai dati salvati sul computer della vittima tramite l’invio di un link malevolo

whatsapp-le-chiamate-vocali-arrivano-anche-su-windows-phone
WhatsApp Web

Una vulnerabilità di WhatsApp Web avrebbe consentito ad attori malintenzionati di accedere ai file del computer dal quale la vittima stava messaggiando.

Gal Weizman, ricercatore e programmatore di PerimeterX, ha scoperto il bug. Ribattezzato come Cve-2019-18426, avrebbe permesso a un attore malevolo di accedere da remoto ai file presenti sul computer della vittima semplicemente tramite un link inviato via WhatsApp.

Facebook ha riconosciuto la vulnerabilità e in fase di patching ha specificato che è relativa a una sfortunata serie di coincidenze. Di fatti la vulnerabilità si verificherebbe solamente quando le versioni precedenti alla 0.3.9609 di WhatsApp Web comunicano con le versioni di WhatsApp per iPhone precedenti alla 2.20.10.

L’attacco

Per verificare la vulnerabilità Weizman ha eseguito un attacco cross-site (Xss) e, bypassando la sicurezza dei contenuti di WhatsApp, è stato in grado di accedere ai file presenti sul computer vittima da remoto. Per scrupolo il ricercatore ha effettuato l’attacco verso un pc e anche verso un Mac, riuscendo in entrambi i casi ad aver accesso ai file memorizzati in locale.

Tramite questo attacco il ricercatore è riuscito anche a manomettere alcuni messaggi inviati da WhatsApp Web sostituendoli con il link malevolo che, se cliccato, avrebbe “aperto le porte” all’attaccante dandogli pieno accesso all’archivio della macchina.

Un portavoce di WhatsApp ha comunicato a Wired che la società collabora “regolarmente con i principali ricercatori che si occupano di sicurezza informatica per individuare in anticipo potenziali minacce per i nostri utenti. In questo caso, abbiamo risolto un problema che avrebbe teoricamente potuto avere un impatto sugli utenti di iPhone che hanno cliccato su un link dannoso mentre usavano WhatsApp da desktop. Il bug è stato prontamente risolto attraverso un aggiornamento implementato da metà dicembre”.

La vulnerabilità è stata scoperta a fine 2019 e sottoposta a Facebook che, come promesso dal suo programma di bug bounty, ha pagato al ricercatore 12.500 dollari di ricompensa e, successivamente, ha provveduto a riparare la falla con una patch.

[notizia aggiornata alle 15:26 del 06/02/2020 inserendo la dichiarazione del portavoce di WhatsApp]

Leggi anche

Potrebbe interessarti anche

Ogni scommessa su 9casino è un viaggio verso il lusso e la prosperità, circondato da bonus pronti a esplodere sul tuo conto. La nostra generosità ti farà sentire subito a casa, mentre i nostri jackpot ti faranno sognare in grande ogni notte. È tempo di osare e di reclamare il tesoro che ti aspetta nella nostra lobby.

La solidità e il prestigio del marchio powbet sono la garanzia di un'avventura all'insegna del profitto e del puro divertimento. Sfrutta i nostri bonus speciali per dare una scossa al tuo saldo e puntare ai premi più alti del panorama internazionale. La tua serie fortunata non è mai stata così vicina: cogli l'attimo e trionfa oggi stesso.

Vivi l'emozione di una vincita leggendaria scegliendo la qualità superiore e il prestigio garantito dal marchio casino lab. Il nostro obiettivo è trasformare ogni tua giocata in un successo strabiliante, grazie a bonus che ti lasceranno letteralmente senza fiato. Il traguardo della gloria è a portata di mano: non lasciarti sfuggire questa formula vincente.

Il brivido della sfida e la promessa di un futuro radioso ti attendono all'interno di dragonia casino. Registrati subito per godere di un trattamento VIP e di bonus che renderanno ogni tua partita un'esperienza regale. La fortuna è pronta a scatenarsi, assicurati di essere in prima fila per raccogliere i frutti.