Podatność typu integer overflow w aplikacji WhatsApp pozwala na zdalne wykonanie kodu (RCE) w trakcie aktywnego połączenia wideo. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku konieczności uwierzytelnienia i możliwości pełnego przejęcia kontroli nad urządzeniem ofiary.
▸ Pokaż oryginał (EN)
An integer overflow in WhatsApp could result in remote code execution in an established video call.
Błąd polega na przepełnieniu liczby całkowitej (integer overflow, CWE-190), które prowadzi do przepełnienia bufora sterty (heap buffer overflow, CWE-122) podczas przetwarzania danych w ramach nawiązanego połączenia wideo. Atakujący może przesłać specjalnie spreparowane dane do ofiary w trakcie trwającego połączenia wideo, wywołując tym samym przepełnienie i umożliwiając wykonanie dowolnego kodu w kontekście aplikacji.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na urządzeniu ofiary bez jakiejkolwiek interakcji ze strony użytkownika poza odebraniem połączenia wideo, co może skutkować przejęciem pełnej kontroli nad aplikacją oraz dostępem do danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.whatsapp.com/security/advisories/2022/). Zaleca się niezwłoczną aktualizację aplikacji WhatsApp oraz WhatsApp Business do najnowszej dostępnej wersji za pośrednictwem oficjalnego sklepu z aplikacjami.
Aplikacje WhatsApp oraz WhatsApp Business — wersje wskazane w referencjach producenta (https://www.whatsapp.com/security/advisories/2022/)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWhatsapp
APPWhatsapp< 2.22.16.12Whatsapp Business
APPWhatsapp< 2.22.16.12
Powiązane podatności
Buffer overflow w stosie VOIP WhatsApp umożliwiający RCE
WhatsApp — out-of-bounds heap read w parsowaniu flag RTCP
WhatsApp — zapis poza granicami bufora podczas połączeń 1:1
Przepełnienie bufora w module rozmycia obrazu WhatsApp dla Android
Path Traversal przy rozpakowywaniu archiwów w WhatsApp dla Android