WhatsApp corrige vulnerabilidade que podia hackear aplicativo com envio de GIF
Publicado em 04/10/2019 , por Altieres Rohr
Versão atualizada não possui mais a falha. Erro dava acesso às mensagens trocadas pelo aplicativo.
O WhatsApp corrigiu uma brecha de segurança que podia ser desencadeada pelo envio de uma imagem animada (formato "GIF") para usuários do aplicativo em celulares com Android 8.1 e 9.0.
Quando explorada, a falha dava ao invasor a possibilidade de executar códigos dentro do WhatsApp para ler mensagens, contatos e arquivos de mídia no celular.
O problema foi encontrado pelo pesquisador de segurança Pham Hong Nhat, que usa o apelido "Awakened", e relatado ao WhatsApp em maio. A companhia levou três meses para eliminar a brecha.
A versão do WhatsApp que está instalada pode ser conferida dentro do aplicativo, em "Configurações > Ajuda > Dados do aplicativo".
Segundo o WhatsApp, como o defeito foi relatado de forma particular, não há qualquer indício de que hackers tenham se aproveitado dessa falha para atacar usuários do aplicativo.
O problema não afeta usuários de iOS, da Apple. A exploração no Android também é limitada pela versão do sistema. Se o usuário não estiver com Android 8.1 ou 9.0, a falha não permite que o dispositivo seja hackeado, pois o WhatsApp trava completamente, congelando também a exploração da falha.
Invasão em duas etapas
Para conseguir atacar um usuário do WhatsApp, um hacker teria de enviar uma imagem GIF especial com um conjunto de dados arranjado de maneira a desencadear a falha.
O envio da imagem pelo WhatsApp, porém, não era suficiente para explorar a problema.
A segunda etapa de exploração seria ativada apenas quando a vítima abrisse a Galeria do telefone por meio do WhatsApp. Isso acontece, por exemplo, ao clicar no ícone do clipe na janela de mensagens para enviar uma imagem já armazenada no telefone.
Ao abrir a Galeria, o WhatsApp tentava processar o GIF recebido anteriormente de forma inadequada e, nesse momento, o aplicativo seria hackeado pela imagem para executar um código especificado pelo invasor.
Um hacker também poderia explorar a brecha a partir de outro aplicativo já instalado no celular, injetando o GIF malicioso na Galeria. Isso permitiria que outros aplicativos (um aplicativo espião, por exemplo) tivessem acesso às mensagens trocadas pelo WhatsApp.
Como o WhatsApp utiliza um armazenamento privativo para as mensagens, elas normalmente ficam fora do alcance de outros programas instalados no telefone.
Após a correção, o WhatsApp processa as imagens GIF na Galeria de forma correta, evitando o gatilho da brecha.
Dúvidas sobre segurança, hackers e vírus? Envie para g1seguranca@globomail.com
Fonte: G1 - 03/10/2019
Notícias
- 05/08/2025 Após manter Selic em 15% ao ano, Copom diz que ‘seguirá vigilante’ e fala sobre possíveis ajustes em ‘passos futuros’
- Crédito do Trabalhador pode ser saída para 56% dos brasileiros endividados, aponta pesquisa
- BP faz maior descoberta de petróleo e gás em 25 anos no Brasil
- INSS cancela permissão de 8 instituições financeiras para consignado sobre benefícios de aposentados
- Idosa que sofreu queda ao sair de banheiro deve ser indenizada
- Tarifaço de Trump pode gerar perda de R$ 180 mi para a indústria de cacau brasileira
- Homem será indenizado por furto de veículo em shopping
- Pix ganha impulso em locais visitados por brasileiros no exterior
- Golpe do falso advogado: TJDFT alerta usuários da Justiça sobre a fraude
- Leilão da Receita Federal tem joias e iPhone com lances de R$ 400
Perguntas e Respostas
- Quanto tempo o nome fica cadastrado no SPC, SERASA e SCPC?
- A consulta ao SPC, SERASA ou SCPC é gratuita?
- Saiba quais os bens não podem ser penhorados para pagar dívidas
- Após quantos dias de atraso o credor pode inserir o nome do consumidor no SPC ou SERASA?
- Protesto de dívida prescrita é ilegal e dá direito a indenização por danos morais
- Como consultar SPC, SERASA ou SCPC?
- ACORDO - Em caso de acordo, após o pagamento da primeira parcela o credor é obrigado a tirar o nome do devedor dos cadastros de SPC e SERASA ou pode mantê-lo cadastrado até o pagamento da última parcela?
- CHEQUE – Não encontro à pessoa para qual passei um cheque que voltou por falta de fundos. O que posso fazer para pagar este cheque e regularizar minha situação?
- Problemas com dívidas? Dicas para você não entrar em desespero
- PROTESTO - Qual o prazo para o protesto de um cheque, nota promissória ou duplicata? O protesto renova o prazo de prescrição ou de inscrição no SPC e SERASA?
- Cartão de Crédito: Procedimentos em caso de perda, roubo ou clonagem
- O que o consumidor pode fazer quando seu nome continua incluído na SERASA ou no SPC após o pagamento de uma dívida ou depois de 5 anos?
- Posso ser preso por dívidas ?
- SPC e SERASA, como saber se seu nome está inscrito?
- Acordo – Paga a primeira parcela nome deve ser excluído dos cadastros negativos (SPC, SERASA, etc)