Баг в Xiaomi File Manager и WPS Office позволяет перезаписывать файлы

Баг в Xiaomi File Manager и WPS Office позволяет перезаписывать файлы

Исследователи из Microsoft Threat Intelligence обнаружили серьезную уязвимость в двух известных приложениях для Android: Xiaomi File Manager и WPS Office. Этот недостаток позволяет вредоносным приложениям переписывать файлы в директориях других приложений, что создает риски выполнения произвольного кода и утечки данных.

Димитриос Валсамарас, эксперт команды, разъяснил, что уязвимость возникает из-за ошибок в обработке входящих файлов, предоставляемых сторонними приложениями. Особенно тревожным является то, что злоумышленник может использовать передаваемый файл для его сохранения в кеше внутри директории, содержащей внутренние данные другого приложения. Это дает атакующему возможность манипулировать работой уязвимой программы.

Уязвимость затронула два приложения с впечатляющим количеством пользователей: Xiaomi File Manager насчитывает более миллиарда установок, а WPS Office — свыше 500 миллионов. Эти цифры свидетельствуют о широком распространении риска среди пользователей.

Эксперты подчеркивают, что хотя Android обеспечивает изоляцию данных и пространства в памяти для каждого приложения, неправильное выполнение механизмов безопасности может привести к обходу установленных ограничений.

похожие материалы

Стрелочка
Стрелочка
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»
В МИФИ разработана архитектура нейросети, устойчивая к «отравлениям»

Исследователи из НИЯУ МИФИ разработали инновационную архитектуру нейросети MambaShield, способную сохранять высокую точность работы даже в условиях целенаправленных кибератак на обучающие выборки.

Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании
Лихой рейс: новая группа хакеров Geo Likho нацелилась на российскую авиационную индустрию и судоходные компании

«Лаборатория Касперского» выявила новую хакерскую группу — Geo Likho: по данным портала киберразведки Kaspersky Threat Intelligence Portal, злоумышленники совершают сложные целевые атаки на российские организации из различных сфер ради кибершпионажа.

NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего
NGate сменил маску: троянизированное NFC-приложение крадет PIN и уводит данные карты на устройство атакующего

Исследователи обнаружили новую версию Android-малвари NGate, которая теперь маскируется не под банковский троян, а под модифицированное легитимное NFC-приложение HandyPay.

Билайн задействует квантовую механику в защите клиентских сетей
Билайн задействует квантовую механику в защите клиентских сетей

ПАО «ВымпелКом» и ОАО «РЖД» совместно с разработчиком высокотехнологичных средств защиты информации, компанией «ИнфоТеКС», провели успешные пилотные испытания технологии квантового распределения ключей для организации высокозащищенной корпоративной сети.