2 votes

Exploitation zero-day de WhatsApp Messenger : Comment faire une mise à jour ?

Il s'avère que WhatsApp Messenger est affecté par une vulnérabilité de dépassement de tampon exploitable, qui peut être utilisée pour prendre le contrôle du téléphone en "zéro clic", en passant un appel à l'aide de paquets spécialement conçus :

The Register :

Nous sommes en 2019 et un appel WhatsApp peut pirater un téléphone. : Une exploitation de type "zero day" infecte les foules avec des logiciels espions.

también

The Verge :

Mettez WhatsApp à jour dès maintenant pour éviter l'installation de logiciels espions à partir d'un simple appel manqué. : Le logiciel espion NSO Pegasus peut activer la caméra et le micro d'un téléphone et collecter des courriels, des messages et des données de localisation.

et, à l'origine, le Financial Times (malheureusement, paywalled) :

Des appels vocaux WhatsApp utilisés pour injecter un logiciel espion israélien sur des téléphones

En lisant l'article de The Register :

Une faille de sécurité dans WhatsApp peut être, et a été, exploitée pour injecter un logiciel espion dans les smartphones des victimes. pour injecter un logiciel d'espionnage dans les smartphones des victimes : tout ce qu'un fouineur doit faire est de passer un appel vocal piégé vers le numéro de la cible et il est dans le coup. un appel vocal piégé vers le numéro de la cible, et le tour est joué. La victime de victime n'a rien d'autre à faire que de laisser son téléphone allumé.

Les ingénieurs de Facebook se sont démenés pendant le week-end pour combler le trou, désignée CVE-2019-3568, et des versions fraîchement sécurisées de WhatsApp ont été distribuées aux utilisateurs lundi. Si votre téléphone vous propose de mettre à jour WhatsApp pour vous, faites-le, ou vérifiez les nouvelles versions manuellement. La vulnérabilité vulnérabilité est présente dans les versions Google Android, Apple iOS, et Microsoft Windows Phone de l'application, utilisée par 1,5 milliard de personnes. milliards de personnes dans le monde.

Ok, cool. Je ne fais pas partie de la population cible des pauvres types qui protestent contre leurs méchants gouvernements ou des méchants types qui protestent contre leurs gouvernements par d'autres moyens, mais je veux quand même me mettre à jour.

Facebook donne ce mini-conseil :

CVE-2019-3568

Description : Une vulnérabilité de débordement de tampon dans la pile VOIP de WhatsApp VOIP de WhatsApp permet l'exécution de code à distance via une série de paquets SRTCP envoyés à un numéro de téléphone cible.

Versions affectées : Le problème affecte WhatsApp pour Android avant la v2.19.134, WhatsApp Business pour Android avant la v2.19.44, WhatsApp pour iOS avant la v2.19.51, WhatsApp Business pour iOS avant la v2.19.51 v2.19.51, WhatsApp pour Windows Phone avant la v2.18.348, et WhatsApp pour Tizen avant la version 2.18.15.

Dernière mise à jour : 2019-05-13

Notez que CVE-2019-3568 est pas (encore) dans la base de données du NIST : CVE ID non trouvé.

Maintenant, je suis un peu confus. J'ai vérifié la version de l'application WhatsApp sur mon Samsung :

  • Démarrer WhatsApp
  • Accéder au menu avec le triple point ()
  • Sélectionnez "Paramètres" dans le menu qui apparaît
  • Sélectionnez "Aide" dans le menu qui apparaît
  • Sélectionnez "App Info" dans le menu qui apparaît.
  • Vous verrez quelque chose comme "WhatsApp Messenger" Version 2.19.134

(Pourquoi est-ce si compliqué ? Google devrait exiger que les applications déposent leur chaîne de version dans une base de données facilement réutilisable, comme le bon sens le commanderait. Bref...)

J'ai donc la version 2.19.134. Selon l'avis de Facebook, ça devrait être bon .

Mais quand je vérifie dans le Play Store Je vois "Last updated 10 May 2019", c'est-à-dire avant le week-end. Aucune information de version n'est donnée ici, il faut donner le fouet à quelqu'un du bureau d'études. Et y a-t-il un journal des modifications quelque part ?

Enfin, quand je vais à https://www.whatsapp.com/Android/ On me dit que je peux "télécharger maintenant" la version 2.19.137, ce qui représente une augmentation de trois points par rapport à la version que je possède.

Donc :

  1. Devrais-je simplement ne pas m'inquiéter parce que je suis à la version sûre (sur laquelle j'ai maintenant des informations contradictoires).
  2. Devrais-je simplement attendre que WhatsApp Messenger se mette à jour (ce qui devrait arriver bientôt, ou peut être déclenché explicitement).
  3. Dois-je installer la version à https://www.whatsapp.com/Android/ au lieu d'utiliser le Play Store (je ne suis même pas sûr que cela fonctionne).

Mise à jour

Pour plus de dérision, l'écran "Notification de mise à jour" : Il indique que Whatsapp Messenger a été mis à jour "il y a 2 jours" (c'est-à-dire aux alentours de lundi), mais ne donne pas le numéro de la nouvelle version et, timidement, ne dit rien sur un quelconque problème de sécurité.

Updates applied, as shown via the notification popup

0 votes

Kaspersky dit à Un appel sur WhatsApp suffit pour établir une surveillance : Notre meilleure suggestion pour le moment est de vous assurer que votre WhatsApp est à jour. Pour ce faire, allez dans l'App Store d'Apple ou le Google Play Store, cherchez WhatsApp et cliquez sur Mettre à jour. S'il n'y a pas de bouton "Update", mais que vous voyez le bouton "Open" à la place, cela signifie que vous avez la dernière version de WhatsApp, et qu'elle est déjà corrigée contre de telles attaques. Cela signifie que je dispose d'une "dernière" version mais pas de la "dernière" version. Je trouve ce manque d'information inquiétant.

6voto

Firelord Points 23064

En cas de vulnérabilité d'un logiciel propriétaire associée à l'absence de preuve de concept et d'informations techniques détaillées sur l'exploitation, vous devez vous fier à la parole des développeurs de logiciels, suivre leurs instructions, et soyez heureux d'être en sécurité .

Si votre WhatsApp montre que vous êtes sur la v2.19.134, alors ce doit être cela. Je comprends qu'il y a des divergences entre les versions affichées aux utilisateurs sur le Play Store et sur le site web de WhatsApp. Sur Play Store, il montre 2.19.134 comme la dernière version pour moi aussi, et cela aussi mis à jour le 10 mai 2019. Sur APKMirror, il y a non stable 2.19.139 à partir de maintenant, et Appbrain est d'accord avec vous ici avec 2.19.134 comme dernière mise à jour le 10 mai il a suivi.

Devrais-je simplement ne pas m'inquiéter parce que je suis à la version sûre (sur laquelle j'ai maintenant des informations contradictoires).

Vous n'avez pas d'informations contradictoires. Votre Play Store affiche 2.19.134, tout comme l'application elle-même. Il y aurait eu contradiction si ces deux éléments n'avaient pas correspondu.

Devrais-je simplement attendre que WhatsApp Messenger se mette à jour (ce qui devrait arriver bientôt, ou peut être déclenché explicitement).

Dois-je installer la version à https://www.whatsapp.com/Android/ au lieu d'utiliser le Play Store (je ne suis même pas sûr que cela fonctionne).

El Avis de Facebook mentionne clairement que les versions antérieures à 2.19.134 sont concernées. Tant que vous disposez de la version 2.19.134 ou d'une version supérieure, vous êtes en sécurité (selon Facebook). Il n'est pas nécessaire de se demander pourquoi le site officiel propose une version supérieure. Vous pouvez toujours essayer d'installer cette dernière. Si la signature ne correspond pas à la version téléchargée, l'application ne s'installera pas, et vous devriez laisser tomber cette question. Si la signature correspond, vous disposez de la dernière version de l'application et cela devrait fonctionner.

0 votes

Pour autant que je sache, la version de WhatsApp sur le Play Store est stable, tandis que le site héberge des versions bêta.

0 votes

@DeathMaskSalesman Y a-t-il un moyen de savoir si mon apk est une version bêta ou autre ? J'ai essayé de regarder dans le manifeste des apks à la fois sur Play Store et sur le site web de WhatsApp et je ne sais pas quoi chercher d'autre. Le nom du paquet est le même pour eux.

1 votes

Ça semble être un bon conseil. Mais l'avis de Facebook est de la pure merde. La 2.19.134 est sortie avant le week-end (vendredi), et tous les churnalistes disent "ils ont travaillé dessus pendant le week-end". D'où des informations contradictoires : Quelqu'un ment ou l'avis est faux.

1voto

Z Z Points 121

Je vous recommande d'opter pour la dernière version disponible (2.19.137) à partir de https://www.whatsapp.com/Android/

C'est à partir de là que je procède généralement à la mise à niveau, de toute façon. Je l'ai essayé il y a quelques heures, et ça marche.

Mais je n'ai aucun moyen de vérifier que cela corrige le problème, car aucune note de version n'a été trouvée.

0 votes

Je ne suis pas sûr que la version Play Store de WhatsApp soit compatible avec celle du site web. Si leurs signatures sont différentes, OP ne pourra pas faire la mise à jour sans désinstaller l'application d'abord.

0 votes

Je ne peux pas confirmer car je n'utilise pas playstore..... J'obtiens des apk depuis d'autres endroits et je les installe. Mais vous devez configurer Android pour autoriser les apk provenant d'autres sources. Mais je suis capable d'installer par-dessus les anciennes versions.

0 votes

Cela signifie que les signatures sont les mêmes.

androidalle.com

AndroidAlle est une communauté de androiders où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X