یک آسیبپذیری امنیتی جدید در نسخه اندروید اپلیکیشن واتساپ (WhatsApp) کشف شده است که به افراد غریبه اجازه میدهد بدون نیاز به باز کردن قفل گوشی (Lockscreen)، به تصاویر خصوصی ذخیرهشده در دستگاه دسترسی پیدا کنند.
این باگ امنیتی چگونه کار میکند؟
این باگ که اولین بار توسط کاربری در شبکه اجتماعی ایکس مطرح شد و سپس توسط رسانههای معتبر فناوری مورد تایید قرار گرفت، فرآیند بسیار سادهای دارد. برای سوءاستفاده از این حفره امنیتی، ابتدا باید یک تماس واتساپ برقرار و پاسخ داده شود (پاسخ به تماسها مانند تماسهای عادی نیازی به باز کردن قفل گوشی ندارد). در این مرحله، کاربر میتواند با لمس گزینهای، از فیلترها و افکتهای ویدیویی یا ابزار هوش مصنوعی متا برای ویرایش عکس استفاده کند. در این بخش، واتساپ به جای درخواست پینکد یا اثر انگشت برای دسترسی به گالری، پیشنمایش تصاویر خصوصی کاربر را به طور واضح نشان میدهد.
کدام گوشیها در معرض خطر هستند؟
بررسیها نشان میدهد که این آسیبپذیری روی همه دستگاهها یکسان عمل نمیکند. برای مثال، گوشیهای سامسونگ گلکسی (Galaxy) پیش از ورود به این بخش، کاربر را مجبور به باز کردن قفل صفحه میکنند. با این حال، گوشیهای گوگل پیکسل (Pixel) و اوپو (Oppo) به طور کامل این قفل را دور میزنند و تصاویر را نمایش میدهند. کاربران آیفون (iOS) نیز از این خطر در امان هستند؛ چرا که واتساپ در سیستمعامل اپل مجبور به استفاده از رابط کاربری بومی تماسهای iOS است.
محدودیتها و راهکار موقت برای حل مشکل
خوشبانه این باگ به معنای دسترسی کامل به گوشی نیست و سایر بخشهای دستگاه همچنان قفل میمانند. همچنین امکان کپی مستقیم یا ارسال فایلها وجود ندارد، هرچند یک فرد مهاجم فیزیکی میتواند با گوشی دیگری از روی صفحه عکس بگیرد. این موضوع به گوگل و واتساپ گزارش شده است و انتظار میرود به زودی با یک بهروزرسانی برطرف شود.
تا زمان انتشار آپدیت رسمی، کاربران اندروید میتوانند برای امنیت بیشتر، دسترسی واتساپ به عکسها و ویدیوهای خود را در بخش تنظیمات مجوزهای اندروید (Permissions) روی حالت «محدود» (Limited) قرار دهند تا این حفره امنیتی غیرفعال شود.