La violación de Facebook Messenger afectó las llamadas grupales en iOS – MacMagazine

Puntuación0
Puntuación0


Un ataque de denegación de servicio (Denegación de servicioo DoS) fue descubierto en Mensajero de Facebook a iOSque permitía interrumpir las llamadas grupales mediante reacciones emoji no válidas. Meta solucionó la vulnerabilidad, identificada por Signal 11 Research, en versiones más recientes de la aplicación.

La vulnerabilidad aprovechó una laguna en el procesamiento de reacciones emoji durante llamadas grupales. Al enviar una reacción emoji no válida, el mensajero no pudo validar la entrada, lo que provocó una condición que interrumpió la llamada y bloqueó la aplicación. Este error afectó a los dispositivos iOS, mientras que los dispositivos Android no experimentaron el mismo problema.

La causa principal de la vulnerabilidad se atribuyó a la falta de validación de entradas de chats grupales no cifrados. Messenger introdujo el cifrado estándar de extremo a extremo (E2EE) para chats y llamadas en diciembre de 2023, pero las conversaciones grupales inicialmente no tienen E2EE, lo que permite el acceso a funciones que no están disponibles en los chats cifrados.

Signal 11 Research utilizó ingeniería inversa y análisis dinámico para identificar la vulnerabilidad. Modificaron el método enviarEmoji para enviar cadenas de emoji no válidas, lo que provoca que la aplicación falle.

Como se dijo, el objetivo ya solucionado el problema en versiones más recientes de Messenger para iOS, lo que garantiza una sólida validación de entrada para reacciones emoji. Se recomienda a los usuarios que actualiza tus aplicaciones para evitar una posible explotación de la laguna jurídica. Además, habilitar E2EE para chats grupales puede mitigar riesgos similares vinculados a recursos no cifrados.

vía Noticias de Seguridad Cibernética

Estaremos encantados de escuchar lo que piensas

Deje una respuesta

Lucas Laruffa
Logo