La nova vulnerabilitat de WhatsApp podria comprometre els vostres codis 2FA a iOS i Android

Programari / La nova vulnerabilitat de WhatsApp podria comprometre els vostres codis 2FA a iOS i Android 1 minut de lectura Codis de vulnerabilitat 2FA de WhatsApp

WhatsApp



WhatsApp va llançar un servei de verificació de dos factors per als seus milers de milions d’usuaris el 2017. Amb aquest mètode d’autenticació, la companyia pretenia afegir un nivell addicional de seguretat a l’aplicació de missatgeria.

Dit d’una altra manera, sempre que hàgiu de configurar WhatsApp en un telèfon nou, rebreu una contrasenya única per tal de verificar-la. Per tant, l’OTP enviat al vostre número registrat garanteix que altres persones no puguin accedir al vostre compte de WhatsApp de cap manera.



Sempre s’ha criticat WhatsApp errors i vulnerabilitats al seu servei de missatgeria. Segons l'informe WABetaInfo, algú ha trobat una nova vulnerabilitat a les versions Android i iOS de WhatsApp. L'usuari va descobrir que la contrasenya d'autenticació de dos factors s'emmagatzemava en un fitxer de text pla.



Com que el fitxer només es desa al sandbox, no és accessible per a altres aplicacions de tercers. A més, el fitxer tampoc no s’emmagatzema a les còpies de seguretat habituals de WhatsApp.



A continuació s’explica com WhatsApp manté la contrasenya d’autenticació de dos factors en un fitxer de text pla. Podeu veure que els fitxers s’emmagatzemen en un contenidor privat.

https://twitter.com/pancakeufo/status/1241657160561504256

La vulnerabilitat també existeix als dispositius Android

D'altra banda, el fitxer de text de contrasenya també és visible als dispositius Android arrelats. Per tant, significa que altres aplicacions amb permisos d’arrel poden accedir al fitxer per llegir-lo.

Un usuari d'Android va publicar una captura de pantalla explicant que qualsevol persona pot accedir al fitxer de text xifrat.

Val a dir que les aplicacions de tercers o els intrusos no poden utilitzar simplement el codi 2FA per accedir al vostre compte de WhatsApp. També cal un codi PIN de sis dígits que s’enviï al número de telèfon registrat. Per tant, els usuaris no s’han de preocupar de ser piratejats.

Segons WABetaInfo, tenint en compte que algunes versions d’IOS poden tenir certes vulnerabilitats, l’empresa no hauria de deixar el fitxer sense xifrar. Per tant, WhatsApp hauria de corregir l'explotació perquè l'aplicació emmagatzemi la contrasenya en un text xifrat.

Etiquetes WhatsApp