Уязвимость в Xiaomi File Manager и WPS Office позволяет хакерам контролировать приложения

15.05.2024
Уязвимость в Xiaomi File Manager и WPS Office позволяет хакерам контролировать приложения

Недавно обнаруженная уязвимость в популярных приложениях Xiaomi File Manager и WPS Office подвергает пользователей риску вмешательства злоумышленников. Из-за ошибок в механизмах безопасности хакеры могут переписывать файлы внутри приложений, что угрожает утечкой данных и возможностью выполнения вредоносного кода. Проблема, известная как Dirty Stream или «Поток грязи», входит в класс уязвимостей path traversal, позволяя атакующим изменять системные файлы.

Эксперт Microsoft Дмитриос Валсамарас уточнил, что уязвимость может использоваться для модификации файлов настроек, заставляя приложение подключаться к вредоносным серверам. Кроме того, возможна замена оригинальных библиотек на манипулированные версии, что приводит к автоматическому запуску вредоносного кода при каждом обращении к библиотеке.

Разработчики приложений в феврале 2024 года выпустили обновления, устраняющие уязвимость. Компания Google также опубликовала рекомендации для разработчиков, советуя использовать уникальные имена для файлов и предотвращать возможность их перезаписи.

Никита Павлов, эксперт по информационной безопасности из SEQ, подчеркнул необходимость внедрения предложенных мер для защиты от аналогичных атак в будущем. Он рекомендовал разработчикам мобильных приложений активно проверять свои продукты на наличие подобных уязвимостей, чтобы обезопасить данные пользователей.


Популярные материалы