Привет, гость!

Добро пожаловать на CVVBOARD - крупнейший теневой кардинг форум. У нас Вы сможете найти огромное множество статей по теме кардинга и заработка в интернете. Актуальная информация, новости даркнета, сервисы от проверенных продавцов, эксклюзивные, только рабочие схемы заработка, ежедневные раздачи - все это Вы найдете на нашем форуме! Не пренебрегайте услугами Гарант-Сервиса это убережет Вас от мошенников. Обратите внимание, звание модератора не является гарантом в сделках!

Уязвимость в приложении Truecaller подвергла риску множество пользователей

pemoyr

Опытный user
Регистрация
17 Окт 2019
Сообщения
125
Реакции
1
Truecaller – это приложение, которое позволяет блокировать нежелательные входящие вызовы, например спам-звонки. Приложение доступно для скачивания во всем мире, однако наиболее популярно в Индии. В сумме приложение было скачено свыше 500 миллионов раз и насчитывает 150 миллионов активных пользователей за день.

Исследователь безопасности Эраз Ахмед (англ. Ehraz Ahmed) заметил уязвимость в этом популярном приложении для смартфонов. Её использование даёт возможность раскрыть информацию пользователей, а также информацию об устройстве и геолокации.

Он также разместил в интернете PoC-код, показывающий, что вместо картинки профиля может быть поставлена «вредоносная ссылка». Эта ссылка может быть использована мошенником для получения IP-адресов других людей, у которых установлена Truecaller и проведения атак, среди которых брутфорс и DDoS.

В процессе исследования уязвимости у Ахмеда получилось завладеть информацией о пользователе, например IP-адрес и User-Agent. Атака проводится в фоновом режиме, поэтому пользователь даже о ней не знает.

Создатели приложения Truecaller подтвердили существование этой проблемы и оперативно сделали исправление, устраняющее уязвимость. Пользователям они советуют убедиться, что их приложение обновлено до самой свежей версии.

Ранее в приложении были найдены уязвимости, которые эксплуатировались на практике. Так, летом этого года из-за бага в новой на тот момент версии, приложение позволяло регистрировать пользователей в платном сервисе без их ведома. Каких-либо разрешений на эти действия у пользователей приложение не спрашивало, а только присылало им текстовые оповещения о прошедшей регистрации.
 
Сверху Снизу