
Недавно обнаруженная уязвимость в популярных приложениях Xiaomi File Manager и WPS Office подвергает пользователей риску вмешательства злоумышленников. Из-за ошибок в механизмах безопасности хакеры могут переписывать файлы внутри приложений, что угрожает утечкой данных и возможностью выполнения вредоносного кода. Проблема, известная как Dirty Stream или «Поток грязи», входит в класс уязвимостей path traversal, позволяя атакующим изменять системные файлы.
Эксперт Microsoft Дмитриос Валсамарас уточнил, что уязвимость может использоваться для модификации файлов настроек, заставляя приложение подключаться к вредоносным серверам. Кроме того, возможна замена оригинальных библиотек на манипулированные версии, что приводит к автоматическому запуску вредоносного кода при каждом обращении к библиотеке.
Разработчики приложений в феврале 2024 года выпустили обновления, устраняющие уязвимость. Компания Google также опубликовала рекомендации для разработчиков, советуя использовать уникальные имена для файлов и предотвращать возможность их перезаписи.
Никита Павлов, эксперт по информационной безопасности из SEQ, подчеркнул необходимость внедрения предложенных мер для защиты от аналогичных атак в будущем. Он рекомендовал разработчикам мобильных приложений активно проверять свои продукты на наличие подобных уязвимостей, чтобы обезопасить данные пользователей.
Нажимая на кнопку, я даю Согласие на обработку персональных данных в соответствии с Политикой обработки.