CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-3568

Buffer overflow w stosie VOIP WhatsApp umożliwiający RCE

CVSS 9.8v3.1pub. 2019-05-14upd. 2025-10-24

Podatność typu buffer overflow w stosie VOIP aplikacji WhatsApp pozwala atakującemu na zdalne wykonanie kodu (RCE) bez jakiejkolwiek interakcji ze strony ofiary. Luka jest krytyczna — atakujący potrzebuje jedynie numeru telefonu docelowego urządzenia, a jej aktywne wykorzystanie zostało potwierdzone przez CISA.

Pokaż oryginał (EN)

A buffer overflow vulnerability in WhatsApp VOIP stack allowed remote code execution via specially crafted series of RTCP packets sent to a target phone number. The issue affects WhatsApp for Android prior to v2.19.134, WhatsApp Business for Android prior to v2.19.44, WhatsApp for iOS prior to v2.19.51, WhatsApp Business for iOS prior to v2.19.51, WhatsApp for Windows Phone prior to v2.18.348, and WhatsApp for Tizen prior to v2.18.15.

🤖 Analiza AI
Jak działa

Podatność wynika z przepełnienia bufora (CWE-122, CWE-787) w module obsługującym protokół VOIP w aplikacji WhatsApp. Atakujący wysyła specjalnie spreparowaną serię pakietów RTCP na numer telefonu ofiary, co powoduje przepełnienie bufora na stercie (heap buffer overflow). Błąd pozwala na nadpisanie krytycznych obszarów pamięci procesu i przejęcie kontroli nad jego wykonaniem. Atak nie wymaga żadnej interakcji użytkownika — ofiara nie musi odbierać połączenia.

Skutki

Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad procesem WhatsApp na urządzeniu ofiary, co w praktyce oznacza możliwość wykonania dowolnego kodu z uprawnieniami aplikacji, a potencjalnie również dostęp do danych przechowywanych na urządzeniu.

Mitygacja

Należy niezwłocznie zaktualizować aplikację WhatsApp do wersji: Android — 2.19.134 lub nowszej, WhatsApp Business Android — 2.19.44 lub nowszej, iOS — 2.19.51 lub nowszej, WhatsApp Business iOS — 2.19.51 lub nowszej, Windows Phone — 2.18.348 lub nowszej, Tizen — 2.18.15 lub nowszej. Aktualizacje należy pobrać z oficjalnych sklepów z aplikacjami.

Kogo dotyczy

WhatsApp dla Android w wersjach przed 2.19.134, WhatsApp Business dla Android w wersjach przed 2.19.44, WhatsApp dla iOS w wersjach przed 2.19.51, WhatsApp Business dla iOS w wersjach przed 2.19.51, WhatsApp dla Windows Phone w wersjach przed 2.18.348, WhatsApp dla Tizen w wersjach przed 2.18.15.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystanie w środowisku produkcyjnym. Atakujący nie potrzebuje żadnej interakcji ze strony ofiary — sam numer telefonu wystarczy do przeprowadzenia ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Whatsapp

    APP
    Whatsapp
    < 2.18.15< 2.18.348< 2.19.51< 2.19.134
  • Whatsapp Business

    APP
    Whatsapp
    < 2.19.44< 2.19.51

CISA KEV — szczegółyi

Dostawcai
Meta Platforms
Produkti
WhatsApp
Data dodania do KEVi
19 kwietnia 2022
Termin remediation (USA)i
10 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka przepełnienia bufora w stosie VOIP WhatsApp umożliwiała zdalne wykonanie kodu (RCE) za pośrednictwem specjalnie przygotowanego ciągu pakietów RTCP wysłanych na numer telefonu celu.

tłumaczenie AI
Pokaż oryginał (EN)

A buffer overflow vulnerability in WhatsApp VOIP stack allowed remote code execution via specially crafted series of RTCP packets sent to a target phone number.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 maja 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-36934CRITICAL9.8PL ✓ten sam produkt

Integer overflow w WhatsApp umożliwiający RCE podczas połączenia wideo

CVE-2021-24043CRITICAL9.1PL ✓ten sam produkt

WhatsApp — out-of-bounds heap read w parsowaniu flag RTCP

CVE-2021-24042CRITICAL9.8PL ✓ten sam produkt

WhatsApp — zapis poza granicami bufora podczas połączeń 1:1

CVE-2021-24041CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora w module rozmycia obrazu WhatsApp dla Android

CVE-2021-24035CRITICAL9.1PL ✓ten sam produkt

Path Traversal przy rozpakowywaniu archiwów w WhatsApp dla Android