Windows için Whatsapp Python'a izin verir, PHP komut dosyaları uyarı olmadan yürütülür

2 yıl önce

Windows için WhatsApp'ın en son sürümündeki bir güvenlik sorunu, alıcı açtığında herhangi bir uyarı yapmadan yürütülen Python ve PHP eklerinin gönderilmesine izin verir.

Saldırının başarılı olması için, hedefleri yazılım geliştiricileri, araştırmacılar ve güç kullanıcılarıyla sınırlandırabilecek bir ön koşul olan Python'un kurulması gerekiyor.

Sorun, Nisan ayında Windows için telgrafı etkileyene benzer, bu başlangıçta reddedildi, ancak daha sonra düzeltildi, saldırganlar mesajlaşma istemcisi aracılığıyla bir Python .pyzw dosyası gönderirken güvenlik uyarılarını atlayabilir ve uzaktan kod yürütmeyi gerçekleştirebilir.

WhatsApp, kullanıcılar için risk taşıdığı düşünülen birden fazla dosya türünü engeller, ancak şirket BleepingComputer'a listeye Python komut dosyası eklemeyi planlamadığını söyler.

BleepingComputer tarafından daha fazla test, PHP dosyalarının (.php) WhatsApp'ın blok listesine de dahil olmadığını gösterir.

Güvenlik araştırmacısı Saumyajeet Das, uygulamanın riskli olanlardan herhangi birine izin verip vermediğini görmek için WhatsApp konuşmalarına eklenebilecek dosya türlerini denerken güvenlik açığını buldu.

.Exe gibi potansiyel olarak tehlikeli bir dosya gönderirken, WhatsApp bunu gösterir ve alıcıya iki seçenek verir: Open veya Kaydet AS.

Ancak, dosyayı açmaya çalışırken, Windows için WhatsApp bir hata oluşturur ve kullanıcılara yalnızca dosyayı diske kaydetme ve oradan başlatma seçeneği bırakır.

BleepingComputer testlerinde, bu davranış Windows için WhatsApp istemcisini kullanarak .exe, .com, .scr, .bat ve Perl dosya türleriyle tutarlıydı. Das, WhatsApp'ın .dll, .hta ve VBS'nin yürütülmesini de engellediğini buldu.

Hepsi için, "Open" ı tıklayarak doğrudan uygulamadan başlatmaya çalışırken bir hata oluştu. Bunları yürütmek, ancak önce diske kaydettikten sonra mümkün olmuştur.

BleepingComputer ile konuşan Das, WhatsApp istemcisinin lansmanını engellemediği üç dosya türünü bulduğunu söyledi: .Pyz (Python ZIP uygulaması), .pyzw (Pyinstaller programı) ve .evtx (Windows olay günlük dosyası).

BleepingComputer'ın testleri, WhatsApp'ın Python dosyalarının yürütülmesini engellemediğini doğruladı ve aynı şeyin PHP komut dosyalarında olduğunu keşfetti.

Tüm kaynaklar mevcutsa, alıcının yapılması gereken tek şey alınan dosyadaki "Aç" düğmesini tıklamaktır ve komut dosyası yürütülür.

Das sorunu 3 Haziran'da Meta'ya bildirdi ve şirket 15 Temmuz'da sorunun başka bir araştırmacı tarafından bildirildiğini söyleyerek yanıtladı.

Araştırmacı BleepingComputer ile temasa geçtiğinde, hata hala Windows için en son WhatsApp sürümünde mevcuttu ve Windows 11, v2.2428.10.0'da yeniden üretebiliriz.

Araştırmacı, "Bu sorunu Bug Bounty programları aracılığıyla Meta'ya bildirdim, ancak maalesef bunu N/A olarak kapattılar. Bu kolayca hafifletilebilecek basit bir kusur olduğu için hayal kırıklığı yaratıyor."

BleepingComputer, araştırmacının raporunu reddetme nedeni hakkında açıklama için WhatsApp'a ulaştı ve bir sözcü bunu yanlarında bir sorun olarak görmediklerini açıkladı, bu yüzden bir düzeltme planı yoktu:

Diyerek şöyle devam etti: "Araştırmacının önerdiğini okuduk ve sunumlarını takdir ettik. Kötü amaçlı yazılım, bir kullanıcıyı kandırmak için indirilebilir dosyalar da dahil olmak üzere birçok farklı biçim alabilir."

"Bu yüzden kullanıcıları, nasıl aldıklarına bakılmaksızın, WhatsApp veya başka bir uygulama üzerinden nasıl aldıklarına bakılmaksızın, tanımadıkları birinden bir dosyayı tıklamamayı veya açmamayı uyarıyoruz."

Şirket temsilcisi ayrıca, WhatsApp'ın iletişim listelerinde olmayan veya farklı bir ülkede kayıtlı telefon numaraları olan kullanıcılar tarafından mesajlaştıklarında kullanıcıları uyarmak için bir sistemi olduğunu açıkladı.

Bununla birlikte, bir kullanıcının hesabı kaçırılırsa, saldırgan kişi listesindeki herkese doğrudan mesajlaşma uygulamasından yürütülmesi daha kolay olan herkese gönderebilir.

Ayrıca, bu tür ekler, kötü niyetli dosyalar yaymak için tehdit aktörleri tarafından istismar edilebilecek kamu ve özel sohbet gruplarına gönderilebilir.

WhatsApp'a raporu reddeden Das, projenin durumu nasıl ele aldığını hayal kırıklığına uğrattı.

Araştırmacı, "Blok listelerine .Pyz ve .PyZW uzantılarını ekleyerek Meta, bu pitonik zip dosyaları aracılığıyla potansiyel sömürüyü önleyebilir." Dedi.

Yetkili, WhatsApp sorununun ele alınmasıyla "sadece kullanıcılarının güvenliğini artırmakla kalmayıp, aynı zamanda güvenlik endişelerini derhal çözme taahhüdünü de göstereceğini de sözlerine ekledi.

BleepingComputer, PHP uzantısının da engellenmediğini ancak şu anda bir yanıt almadığını uyarmak için WhatsApp ile temasa geçti.

Telegram Zero-Day, video olarak kötü niyetli Android APK'ların gönderilmesine izin verdi

Windows MSHTML Sıfır Yazma Saldırılarında Bir Yıldan Boy Kullanılan Sıfır Gün

SMS saldırısına açık endüstriyel IoT cihazlarında yaygın olarak kullanılan modemler

Acronis, Saldırılarda İstismar edilen Siber Altyapı Varsayılan Şifresini uyarıyor

Kritik ServiceNow RCE Kusurları Aktif Olan Kimlik Bilgilerini Çalmak İçin Sömürge

Kaynak: Bleeping Computer

More Posts