Популярное приложение для родительского контроля Android имело несколько уязвимостей, позволяющих детям обходить родительский контроль и позволяющих злоумышленникам устанавливать вредоносное ПО или красть конфиденциальные данные с неисправных устройств.
Рассматриваемое приложение называется Parental Control — Kids Place и было разработано компанией Kiddowares. Его загрузили более пяти миллионов раз в Google Play, и он предлагает все виды функций родительского контроля, от мониторинга и геолокации до интернет-ограничений и лимитов платежей. Родители также могут отслеживать, как их дети проводят время на устройстве, и убедиться, что они защищены от вредоносного контента.
Выводы были подробно изложены в отчете исследователя кибербезопасности SEC Consult, который теперь призывает пользователей немедленно обновить приложения до последней версии.
Развертывание вредоносного ПО
Теперь исследователи из SEC Consult обнаружили, что версии 3.8.49 и старше имеют пять уязвимостей.
Первый позволяет злоумышленникам перехватывать и расшифровывать регистрацию пользователей и учетные данные для входа, что означает, что они могут получить конфиденциальную информацию, такую как учетные данные для входа.
Второй вариант, отслеживаемый как CVE-2023-29079, позволяет проводить атаки с использованием межсайтовых сценариев, которые злоумышленники могут использовать для внедрения вредоносных сценариев в панель управления родительского объекта. Третья ошибка, отслеживаемая как CVE-2023-29078, представляет собой ошибку подделки межсайтовых запросов (CSRF), а четвертая позволяет злоумышленникам отправлять файлы размером до 10 МБ на устройство ребенка для отправки.
Это особенно опасно, поскольку файлы загружаются в корзину AWS S3, где они не сканируются и могут содержать вредоносное ПО. Пятый вариант, отслеживаемый как CVE_2023-28153, позволяет детям (или злоумышленникам) временно снимать все ограничения на использование. Если они не проверят панель управления вручную, родители не узнают, что это изменение произошло.
Исследователи заявили, что все версии до 3.8.50 уязвимы, и призвали пользователей немедленно обновиться. Патч был выпущен 14 февраля 2023 года.
Выше: Пищит компьютер (откроется в новой вкладке)