Zero-click эксплойт в WhatsApp: безобидная картинка даёт полный контроль над iPhone без единого действия жертвы

MazafakaForum
RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 742
Реакции
228
Посетить сайт
Эксплойт запускается при получении сообщения и работает на iOS, macOS и iPadOS.
zeroclick.jpg


Исследователи из DarkNavyOrg рассказали о цепочке «нулевого клика» в WhatsApp, которая позволяет удалённо выполнять код на устройствах под управлением iOS, macOS и iPadOS. Эксплуатация построена на двух уязвимостях —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— и не требует от жертвы никаких действий: достаточно получить вредоносное сообщение.

По

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, отправной точкой атаки становится

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— критическая логическая ошибка в обработке входящих сообщений. В приложении отсутствует корректная проверка того, что сообщение действительно пришло с доверенного связанного устройства. Из-за этого злоумышленник может подсунуть payload, который выглядит как легитимный и проходит первичные фильтры безопасности.


Дальше срабатывает

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

— сбой в библиотеке разбора DNG-файлов (формат «цифрового негатива»). Специально сформированное изображение вызывает

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

при обработке, что открывает дорогу к удалённому выполнению кода. В демонстрации proof-of-concept показан скрипт, который авторизуется в WhatsApp, генерирует «битый» DNG и отправляет его на целевой номер, после чего компрометация проходит тихо и незаметно.

Подобная

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

представляет серьёзную угрозу для пользователей WhatsApp на iPhone, iPad и Mac. Успешная атака потенциально даёт полный контроль над устройством: доступ к данным и переписке, скрытое наблюдение, установку дополнительного вредоносного ПО. Отсутствие необходимости в кликах и визуальных признаков делает обнаружение особенно сложным.

k2w2c4mrp72iiytektry4lg1yhusw58r.png


Случай ещё раз подчёркивает, насколько опасны ошибки в

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

: они регулярно становятся входной точкой для RCE, потому что работают с непроверенными внешними данными. DarkNavyOrg также упоминает параллельное исследование отдельной проблемы на устройствах Samsung (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

).

Пока анализ продолжается, пользователям рекомендуют поддерживать WhatsApp и операционные системы в актуальном состоянии, чтобы как можно быстрее получить исправления. Ожидается, что

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

закроют критические уязвимости в ближайших обновлениях.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Zero-click уязвимость обнаружена во всех версиях Windows Новости в сети 0
wrangler65 From Zero to Hero: Phishing Company.Фишинговая кампания. Часть 3 Scam&Phishing 0
wrangler65 From Zero to Hero: Phishing Company. Пример фишинговой кампании Scam&Phishing 1
wrangler65 From Zero to Hero: Phishing Company. Техническая реализация Scam&Phishing 0
wrangler65 From Zero to Hero: Phishing Company. Подготовка Scam&Phishing 0
wrangler65 From Zero to Hero: Phishing Company. Введение Scam&Phishing 0
Support81 Zero-Day атака в Windows: хакеры могут украсть пароль при простом просмотре файла Новости в сети 0
Support81 Стань невидимым для EDR: новый блокировщик от Tier Zero Security Новости в сети 0
Support81 $430 млн нелегальных сделок: задержаны «Dopenugget» и «Zero Angel» Новости в сети 0
Support81 Zero Day в TikTok: взломаны аккаунты знаменитостей и брендов Новости в сети 0
NickelBlack Интересно Уязвимость Zero Day в Защитнике Windows AV Уязвимости и взлом 1
T Делаем USB-Backdoor из Raspberry Pi Zero W и P4wnP1 Полезные статьи 0
K [эксклюзив] "zero Security: A" - Платная Программа Стажировки Для Начинающих Другое 1
АнАлЬнАя ЧуПаКаБрА SSH Brute / Checker Coded by Zero Бруты/Парсеры/Чекеры 0
Admin Zero Securit:A от Pentestit [Слив] Полезные статьи 1
C HELLO WOLD BE A NUMBER ONE CARDER NOW - Click&Join https://t.me/Swiperstracks Корзина 0
АнАлЬнАя ЧуПаКаБрА INLINE BTC Pay to click (вывод без валида)+reg checker Проекты Private Keeper 1
G От 2500 рублей в день на WAP click Способы заработка 0
АнАлЬнАя ЧуПаКаБрА INLINE BTC Pay to click (вывод без валида)+reg checker Проекты Private Keeper 0
uslugi.market Услуги fl.ru freelance.ru. Сервис uslugi.click Ищу работу. Предлагаю свои услуги. 74
Support81 Одна ошибка, два ИИ, три часа — эксплойт в студию Новости в сети 0
Support81 TSforge — эксплойт, который взломал всю защиту Windows Новости в сети 0
Support81 Эксплойт дня: как баг в кsthunk.sys превращается в цифровое оружие Новости в сети 0
Support81 0day-эксплойт для Chrome выставлен на продажу за $1 000 000 Новости в сети 0
Support81 Высокоуровневый RCE-эксплойт для Outlook выставлен на продажу за $1,7 млн Новости в сети 0
Support81 Срочно отключите iMessage: эксплойт за $2 млн дает контроль над iPhone без единого клика Новости в сети 0
Uno-uno Эксплойт .doc sILenT-2 Вирусология 1

Название темы