A WhatsApp egy biztonsági hibája miatt bárki hozzáférhet a lezárt telefonodon tárolt magánfotókhoz

Amikor lezárja okostelefonját, elvárja, hogy személyes fájljai és fényképei teljesen hozzáférhetetlenek maradjanak mások számára. A mobil operációs rendszerek természetesen engedélyeznek néhány biztonságos kivételt e szabály alól, lehetővé téve, hogy ujjlenyomat vagy jelszó nélkül fogadja a bejövő hívásokat, elolvassa az értesítések rövid kivonatait, vagy megnézze az időt. De a személyes fájlokhoz való hozzáférésnél ennek a kényelemnek véget kell érnie. A WhatsApp for Android alkalmazásban jelenleg fennálló szokatlan hiba teljesen áttöri ezt a korlátot, közvetlen hozzáférést biztosítva a fényképeihez.
Kiderült, hogy a WhatsApp-videohívás nyilvánvalóan kihasználható arra, hogy hozzáférjenek az Android-telefonon tárolt magánfotókhoz anélkül, hogy előbb feloldanák a készülék zárolását. Ez nem olyan távoli támadás, amelynek során valaki máshonnan egyszerűen hozzáférhet a galériádhoz az interneten keresztül. Ehhez a személynek fizikai hozzáférésre lenne szüksége magához a telefonhoz. De ha egyszer megvan ez a hozzáférés, a bejövő videohívás lehetőséget nyújt arra, hogy a készülékbe mélyebbre hatoljon, mint amennyit a zárképernyő normál esetben engedélyezne, és végső soron teljes hozzáférést biztosít a személyes fotóid böngészéséhez.
Maga a folyamat rendkívül egyszerű, és egyáltalán nem igényel technikai ismereteket, mivel a szokásos menüpontokon keresztül vezet. Amikor egy lezárt Android-eszköz WhatsApp-videohívást kap, a telefont tartó bárki egyszerűen elcsúsztathatja az ujját a képernyőn a hívás fogadásához. Amint a videókapcsolat létrejön, az effektusok ikonjára koppintva megnyílik egy menü, amely tartalmazza az effektusok, szűrők és háttérképek füljeit. A felület alapértelmezés szerint a szűrők fülön nyílik meg, így a felhasználónak csak át kell váltania a háttér részlegre. Onnan a „Create with Meta AI” gombra kattintva megjelennek az új kép létrehozására vagy egy meglévő fénykép szerkesztésére szolgáló lehetőségek. A „Fénykép szerkesztése” opció kiválasztása teljesen felülírja a szokásos biztonsági protokollokat, és azonnal megnyitja az eszköz teljes fotógalériáját. Ezt a biztonsági rést egy Android 17 rendszert futtató Pixel 6 Pro készüléken teszteltük, amelyen a legfrissebb biztonsági javítás is telepítve volt. A sebezhetőség révén korlátlan hozzáférést kaptunk a készüléken tárolt személyes képek böngészéséhez, anélkül, hogy egyetlen biztonsági ellenőrzésen is át kellett volna esnünk.
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja
Érdekes módon ez a sebezhetőség nem érvényes minden Android okostelefonra, mivel a különböző gyártók saját módjukon kezelik a zárképernyői engedélyeket. Például ugyanazon sebezhetőség tesztelése egy One UI 8.5 rendszert futtató Samsung Galaxy S25 Ultra készüléken megfelelően blokkolja a behatolást. A Samsung-eszközön a Meta AI gombra kattintva a rendszer azonnal a zárolási képernyőre irányítja a felhasználót, ahol jelszót vagy biometrikus azonosítást kér. A megkerülés azonban hibátlanul működik egy ColorOS 16 rendszert futtató Oppo K13-on. Mivel mind a Samsung, mind az Oppo telefonok Android 16-on futnak, ez bizonyítja, hogy a biztonsági rés teljes mértékben attól függ, hogy az egyes márkák hogyan építik fel saját szoftveres felületeiket.
Míg az Android biztonsága gyártónként jelentősen eltér, az Apple általánosan szigorú megközelítést alkalmaz. Az iPhone-okon ez a sebezhetőség egyáltalán nem fordul elő, mivel az iOS-en a CallKit korlátozásai miatt soha nem fordulhatna elő. Amikor egy lezárt iPhone WhatsApp-hívást kap, a CallKit keretrendszer bekapcsolódik, és a WhatsApp egyedi képernyője helyett az Apple natív mobil felületét jeleníti meg. Ez teljesen megakadályozza a háttércserélő eszközhöz való hozzáférést. Ahhoz, hogy eljusson a natív képgalériához, az iOS-felhasználónak kénytelen feloldania a készüléket. Tekintettel az adatvédelmi kockázat súlyosságára azokon az Android-eszközökön, ahol hiányzik ez a szigorú elválasztás, a viselkedést már jelentették mind a Meta, mind a Google felé, hogy kiadjanak egy hivatalos javítást, amely segít a felhasználóknak személyes fényképeik biztonságának megőrzésében.





