Podatność typu buffer overflow w stosie VOIP aplikacji WhatsApp pozwala atakującemu na zdalne wykonanie kodu (RCE) bez jakiejkolwiek interakcji ze strony ofiary. Luka jest krytyczna — atakujący potrzebuje jedynie numeru telefonu docelowego urządzenia, a jej aktywne wykorzystanie zostało potwierdzone przez CISA.
▸ Pokaż oryginał (EN)
A buffer overflow vulnerability in WhatsApp VOIP stack allowed remote code execution via specially crafted series of RTCP packets sent to a target phone number. The issue affects WhatsApp for Android prior to v2.19.134, WhatsApp Business for Android prior to v2.19.44, WhatsApp for iOS prior to v2.19.51, WhatsApp Business for iOS prior to v2.19.51, WhatsApp for Windows Phone prior to v2.18.348, and WhatsApp for Tizen prior to v2.18.15.
Podatność wynika z przepełnienia bufora (CWE-122, CWE-787) w module obsługującym protokół VOIP w aplikacji WhatsApp. Atakujący wysyła specjalnie spreparowaną serię pakietów RTCP na numer telefonu ofiary, co powoduje przepełnienie bufora na stercie (heap buffer overflow). Błąd pozwala na nadpisanie krytycznych obszarów pamięci procesu i przejęcie kontroli nad jego wykonaniem. Atak nie wymaga żadnej interakcji użytkownika — ofiara nie musi odbierać połączenia.
Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad procesem WhatsApp na urządzeniu ofiary, co w praktyce oznacza możliwość wykonania dowolnego kodu z uprawnieniami aplikacji, a potencjalnie również dostęp do danych przechowywanych na urządzeniu.
Należy niezwłocznie zaktualizować aplikację WhatsApp do wersji: Android — 2.19.134 lub nowszej, WhatsApp Business Android — 2.19.44 lub nowszej, iOS — 2.19.51 lub nowszej, WhatsApp Business iOS — 2.19.51 lub nowszej, Windows Phone — 2.18.348 lub nowszej, Tizen — 2.18.15 lub nowszej. Aktualizacje należy pobrać z oficjalnych sklepów z aplikacjami.
WhatsApp dla Android w wersjach przed 2.19.134, WhatsApp Business dla Android w wersjach przed 2.19.44, WhatsApp dla iOS w wersjach przed 2.19.51, WhatsApp Business dla iOS w wersjach przed 2.19.51, WhatsApp dla Windows Phone w wersjach przed 2.18.348, WhatsApp dla Tizen w wersjach przed 2.18.15.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystanie w środowisku produkcyjnym. Atakujący nie potrzebuje żadnej interakcji ze strony ofiary — sam numer telefonu wystarczy do przeprowadzenia ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWhatsapp
APPWhatsapp< 2.18.15< 2.18.348< 2.19.51< 2.19.134Whatsapp Business
APPWhatsapp< 2.19.44< 2.19.51
CISA KEV — szczegółyi
- Dostawcai
- Meta Platforms
- Produkti
- Data dodania do KEVi
- 19 kwietnia 2022
- Termin remediation (USA)i
- 10 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka przepełnienia bufora w stosie VOIP WhatsApp umożliwiała zdalne wykonanie kodu (RCE) za pośrednictwem specjalnie przygotowanego ciągu pakietów RTCP wysłanych na numer telefonu celu.
▸ Pokaż oryginał (EN)
A buffer overflow vulnerability in WhatsApp VOIP stack allowed remote code execution via specially crafted series of RTCP packets sent to a target phone number.
Powiązane podatności
Integer overflow w WhatsApp umożliwiający RCE podczas połączenia wideo
WhatsApp — out-of-bounds heap read w parsowaniu flag RTCP
WhatsApp — zapis poza granicami bufora podczas połączeń 1:1
Przepełnienie bufora w module rozmycia obrazu WhatsApp dla Android
Path Traversal przy rozpakowywaniu archiwów w WhatsApp dla Android