WhatsApp'taki bir gizlilik kusuru, dünya çapında 2 milyardan fazla kullanıcısı olan anlık bir haberci, uygulamanın "Bir kez görünüm" özelliğini ve mesajlarını tekrar görüntülemek için saldırganlar tarafından kullanılıyor.
Meta, WhatsApp'ın "bir kez görünüm" özelliği (üç yıl önce tanıtıldı) kullanıcıların fotoğraf, video ve sesli mesajları özel olarak paylaşmalarını, alıcının mesajlarını iletememesi, paylaşamaması, kopyalayamaması veya ekran görüntülemesini sağladığını söylüyor, çünkü bunlar bir kez açıldıktan sonra sohbetlerden otomatik olarak kaybolur.
Şirket, "Bir kez fotoğraf, video veya sesli mesaj gönderdikten sonra, tekrar görüntüleyemezsiniz," diye açıklıyor şirket destek web sitesinde.
"Gönderdiğiniz herhangi bir fotoğraf veya video, alıcının fotoğraflarına veya galerisine kaydedilmez. Alıcı, görünümü bir kez kullanarak gönderdiğiniz hiçbir şeyin ekran görüntüsünü alamaz."
Ancak, "bir kez görünüm", WhatsApp kullanıcılarının mobil cihazlarda gönderilenleri ekran görüntüsünden engeller çünkü masaüstü ve web platformları engelleme ekran görüntülerini desteklemez.
Ayrıca, Zengo X araştırma ekibi, Meta'nın bu özelliği araştırmacıların "ihmalli bir şekilde" tanımladığı şeyde uyguladığını ve saldırganların "bir kez görünüm" mesajlarının kopyalarını kolayca kaydetmelerine ve paylaşmalarına izin verdiğini buldu.
Zengo'nun CTO Tal Be'ery, "Bulgularımızı Meta'ya sorumlu bir şekilde açıkladık, ancak sorunun vahşi doğada zaten kullanılacağını fark ettiğimizde, WhatsApp'ın kullanıcılarının gizliliğini korumaya karar verdik." Dedi.
Zengo Güvenlik Araştırmacılarının bulduğu gibi, "bir kez görünüm" özelliği, alıcının tüm cihazlarına şifreli medya mesajları göndermek için kullanılır, neredeyse normalle aynı olan ancak WhatsApp'ın web sunucusunda barındırılan şifreli verilere bir URL ekleyen mesajlar (" Blob Store ") ve şifresini çözmenin anahtarı. Ayrıca, "Bir Kez Görüntüle" mesajları "Bir kez görünüm" bayrağı "True" olarak ayarlayın.
Be'ery, WhatsApp'ın "bir kez görünüm" özelliğinin kullanıcıların yalnızca bir kez görüntülenmesi gereken mesajlar göndermesine izin verdiğini açıkladı. Yine de, mesajlar, bunları görüntülemesine izin verilmeyenler de dahil olmak üzere, alıcının tüm cihazlarına gönderilir. Ayrıca, mesajlar indirdikten sonra WhatsApp'ın sunucularından hemen silinmez.
Bu, medyanın kontrollü ortamlara ve platformlara maruz kalmasını sınırlandırmayı imkansız hale getirir, özellikle de "bir kez görünüm" mesajlarının bazı sürümleri, indirmeden görüntülenebilen düşük kaliteli medya önizlemeleri içerdiğinden.
Ayrıca, "Bir Kez Görüntüle" mesajları normal mesajlar gibi çalışır, ancak "bir kez görünüm" bayrağı ile çalışır. Ancak, saldırganlar bu "bir kez" bayrağı yanlış olarak ayarlayarak bu gizlilik özelliğini, mesajın indirilmesine, iletilmesine ve paylaşılmasına izin vererek atlayabilir ..
"Gizlilik anlık mesajlaşma için kritiktir. WhatsApp, kullanıcılarının varsayılan olarak konuşmaları için uçtan uca şifrelemeyi (E2EE) destekleyerek olduğunu kabul etti."
"Bununla birlikte, gizlilikten daha kötü olan tek şey, kullanıcıların bazı iletişim biçimlerinin aslında olmadıklarında özel olduğuna inanmaya yönlendirildiği yanlış bir gizlilik duygusudur. Şu anda, Whatsapp'ın görüşü bir zamanlar yanlış bir şeydir. gizlilik ve ya iyice sabitlenmeli veya terk edilmelidir. "
Zengo araştırmacıları sorunu Meta'ya ilk bildiren ve bu gizlilik konusunu detaylandıran bir rapor yayınlayan, kusur en az bir yıl boyunca "bir kez" görüşünü kurtarmak için istismar edildi, hatta tarayıcı eklentileri oluşturanlar bile tüm süreci kolaylaştırın.
BleepingComputer, 2023'te piyasaya sürülen, bir kez bayrağı devre dışı bırakabilen ve özelliğin atlanmasına izin verebilecek en az iki Google Chrome uzantısını bilir.
Meta, bypass ile ilgili olarak bypass ile ilgili bir e -postaya cevap verdi ve şu anda bir kez görünüm özelliğinde değişiklikler yaptıklarını söyledi. WhatsApp Web'e bir düzeltme gelirken, gizlilik kusurunun özel whatsApp uygulamaları kullanılarak hala kullanılamayacağı belirsizdir.
Bir WhatsApp sözcüsü BleepingComputer'a verdiği demeçte, "Hata ödül programımız, harici araştırmacılardan değerli geri bildirim almamızın önemli bir yoludur ve zaten Web'de bir kez görüntülemek için güncellemeleri yayınlama sürecindeyiz." Dedi. "Kullanıcıları yalnızca tanıdıkları ve güvendikleri kişilere mesaj göndermeye teşvik etmeye devam ediyoruz."
Microsoft, yeni araç kullanarak Revenge Porno'yu Bing Search'ten kaldırıyor
ClearView AI, yasadışı veri toplama için 30,5 milyon € para cezasına çarptırıldı
Chrome, Android ekranını paylaştığınızda kredi kartlarını, şifreleri düzeltecektir.
Microsoft, Bitlocker Güvenlik Düzeltmesini Dışı Bırakır, Manuel Azaltma Önerir
Google, Android'de Gemini AI ile gizliliğe odaklandığını söylüyor
Kaynak: Bleeping Computer