Η δημοφιλής εφαρμογή Android Shareit είναι ένας εφιάλτης ασφαλείας
Η ιαπωνική πολυεθνική Trend Micro, που ειδικεύεται στην ψηφιακή ασφάλεια, πραγματοποίησε μια κριτική για τη δημοφιλή εφαρμογή ShareIt και έφερε κάποια δυσάρεστα νέα. Η διάσημη δωρεάν εφαρμογή κοινής χρήσης αρχείων μεταξύ συσκευών θεωρούνταν εφιάλτης ασφαλείας, η οποία επέτρεπε ακόμη και την κλοπή των προσωπικών δεδομένων των χρηστών.
Το εργαλείο διανέμεται από Έξυπνη τεχνολογία Media4U και έχει 1,8 δισεκατομμύρια χρήστες σήμερα, σε όλο τον κόσμο. Το ShareIt ήταν επίσης επιτυχία για Android και iOS πριν από λίγο καιρό, το 2019. Φέτος, ήταν μια από τις έξι εφαρμογές με τις περισσότερες λήψεις στον κόσμο από όσους αναζητούσαν ένα εργαλείο για τη μεταφορά βίντεο, μουσικής, εικόνων και άλλων αρχείων μεταξύ συσκευών.
Η Lenovo εδώ και πολύ καιρό αποστέλλει τις συσκευές της με το ShareIt εγκατεστημένο αμέσως μόλις το βάλετε στη συσκευασία. Ωστόσο, σταμάτησε επίσημα να υποστηρίζει διορθώσεις σφαλμάτων, διορθώσεις ασφαλείας ή πρόσθετες ενημερώσεις στην εφαρμογή για δύο χρόνια.
Ευπάθειες ShareIt
Μεταξύ των ευπαθειών του ασφάλεια Αυτό που βρέθηκε στο ShareIt και δημοσιεύτηκε στην έκθεση της Trend Micro, είναι η διαρροή εμπιστευτικών δεδομένων χρήστη. Επιπλέον, μεταξύ των αδειών του ShareIt περιλαμβάνεται η εκτέλεση αυθαίρετων λειτουργιών μέσω κακόβουλου κώδικα ή εφαρμογής.
Ένα άλλο σοβαρό πρόβλημα που εντοπίστηκε είναι η απομακρυσμένη εκτέλεση κώδικα (RCE), η οποία είναι μια ευπάθεια που εκμεταλλεύεται μια αδυναμία στην πλευρά του διακομιστή. Με άλλα λόγια, ο κώδικας που αποστέλλεται από τρίτο μέρος μπορεί να εκτελεστεί στην πλευρά του διακομιστή.
Αυθαίρετη εκτέλεση κώδικα και κλοπή δεδομένων
Μία από τις δοκιμές επιβεβαίωσης ευπάθειας που διεξήγαγε η Trend Micro αφορούσε την υποβολή κώδικα από την ομάδα που εκτελέστηκε μέσω μιας άλλης εφαρμογής στην ίδια συσκευή. Η εκτέλεση εμφανίζει αυθαίρετη δραστηριότητα, συμπεριλαμβανομένης δραστηριότητας από εσωτερικές (μη δημόσιες) και εξωτερικές εφαρμογές ShareIt.
Οποιαδήποτε οντότητα τρίτου μέρους μπορεί επίσης να αποκτήσει προσωρινή πρόσβαση για ανάγνωση ή εγγραφή προσωπικών δεδομένων σε μια μεγάλη περιοχή εσωτερικής αποθήκευσης μιας συσκευής στην οποία έχει εγκατασταθεί η εφαρμογή. Αυτό που προκαλεί αυτό το πρόβλημα ασφαλείας στο ShareIt είναι η απενεργοποίηση ενός συγκεκριμένου χαρακτηριστικού, το οποίο εξάγεται στο κώδικαςκαι μια διαδρομή που έχει διαμορφωθεί από προγραμματιστή και οδηγεί σε έναν ριζικό φάκελο αρχείων. Αυτό το ελάττωμα θα μπορούσε εύκολα να ερμηνευτεί ως τυχαία άδεια για κλοπή δεδομένων.
Αντικατάσταση αρχείων για την εγκατάσταση κακόβουλων εφαρμογών
Οι δοκιμές της Trend Micro κατέδειξαν επίσης ότι είναι δυνατή η αντικατάσταση υπαρχόντων αρχείων στην εφαρμογή ShareIt χρησιμοποιώντας έναν κώδικα ανάγνωσης cookie από το WebView. Δημιουργώντας αρχεία .vdex και .odex κατά την πρώτη εκκίνηση, το ShareIt φορτώνει αυτά τα αρχεία απευθείας κατά την επόμενη εκτέλεσή του. Ένας εισβολέας μπορεί να δημιουργήσει ψεύτικα αρχεία με αυτές τις επεκτάσεις και να αντικαταστήσει αυτά που δημιουργούνται από την εφαρμογή, τα οποία στη συνέχεια θα εκτελεστούν με αυθαίρετους τρόπους.
Η Trend Micro σημείωσε επίσης ότι το ShareIt έχει δημιουργήσει ισχυρούς συνδέσμους χρησιμοποιώντας URL, είτε HTTP, HTTPS είτε κεντρικούς υπολογιστές (τοπικούς), που οδηγούν σε βασικές λειτουργίες της εφαρμογής. Αυτές περιέχουν λειτουργίες που μπορούν να κατεβάσουν και να εγκαταστήσουν οποιοδήποτε αρχείο apk (πακέτο εφαρμογής Android).
Το σφάλμα ασφαλείας του ShareIt παρουσιάζεται σε αυτήν την περίπτωση όταν το εργαλείο παρέχει μια λειτουργία που επιτρέπει την εγκατάσταση ενός αρχείου με την επέκταση .sapk. Με αυτόν τον τρόπο, ένας εισβολέας ρυθμίζει ένα RCE για να εγκαταστήσει μια εφαρμογή. κακόβουλο όταν ο χρήστης κάνει κλικ σε μια διεύθυνση URL.
Το ShareIt ειδοποιήθηκε για το πρόβλημα πριν από τρεις μήνες
Τα προβλήματα είναι πολλά και αποτελούν κραυγαλέο σημάδι κινδύνου για τους χρήστες που έχουν την εφαρμογή στις συσκευές τους. Η δημοσίευση της έκθεσης από την Trend Micro έρχεται τρεις μήνες αφότου η εταιρεία ψηφιακής ασφάλειας ανέφερε την κατάσταση στον προμηθευτή της ShareIt, ο οποίος δεν απάντησε, και ανέφερε επίσης την υπόθεση στην Google.
Η Trend Micro έχει κάνει προτάσεις για την ψηφιακή ασφάλεια σχετικά με τις εφαρμογές που έχουν οι χρήστες στις συσκευές τους. Εκτός από τις συνεχείς ενημερώσεις για τη διόρθωση παρατυπιών στα λειτουργικά συστήματα και στις ίδιες τις εφαρμογές, οι χρήστες πρέπει πάντα να παραμένουν ενημερωμένοι, ακολουθώντας αναλύσεις και άρθρα που δημοσιεύονται σχετικά με τα εργαλεία που κατεβάζουν στις συσκευές τους. Η Olhar Digital δημοσίευσε επίσης ένα άρθρο που παρουσιάζει 5 εναλλακτικές λύσεις για το ShareIt.
Μέσω Ars Technica e Ψηφιακή ματιά
Εικόνα: metamorworks / iStock