News Security Una falla di Whatsapp consente di vedere più volte i messaggi "visualizza una sola volta"

La sezione security di Inforge raccoglie le ultime notizie dal mondo della sicurezza informatica e della privacy online.
1725985695427.png

Una falla di Whatsapp consente di vedere più volte i messaggi "visualizza una sola volta"​

Scritto con il supporto dell'AI


Un team di sviluppatori ha scoperto una grava falla nei messaggi "one-shot" di Whatsapp che permette a chiunque riceva uno di questi messaggi di poterlo vedere, salvare e inoltrare infinite volte. Il problema è legato a come questi messaggi vengano inviati dal server ai rispettivi client, indistintamente che questi ultimi siano o meno in grado di garantire che il file o messaggio possa effettivamente venir visto una sola volta.
La funzione "Visualizza una volta" è disponibile solo sui dispositivi mobili, non sull'app web, ed è stata supportata per la prima volta nel 2021.

La struttura tecnica dei messaggi multimediali "View Once" è simile a quella dei messaggi multimediali tradizionali, con l'unica differenza del flag "visualizza una volta'" impostato su vero anzichè falso. [...] Per gli eventuali attaccanti, aggirare questa restrizione è semplice: basta modificare per ogni messaggio il flag su falso, rendendo i media visualizzabili come quelli tradizionali.

1725985960954.png

Tra le varie ricerche, il team di Zengo ha scoperto su GitHub esempi di codice relativi a un client Android modificato e a un'estensione per Chrome che permetterebbero a chiunque di sfruttare la vulnerabilità. Per questo motivo, il team ha deciso di rinunciare al consueto periodo di attesa di 90 giorni previsto e rendere subito pubblica la scoperta.

La prima notifica a Whatsapp è avvenuta il 26 Agosto tramite il programma Bug Bounty ufficiale di Meta, e una fix è in corso di sviluppo ma a quanto pare, non ancora disponibile.

Di seguito i due video PoC che dimostrano la vulnerabilità:​

Ulteriori riferimenti e dettagli li potete trovare ai seguenti link​