Přejít k hlavnímu obsahu
Bezpečnost

Aplikace pro rodičovskou kontrolu Android zařízení s 5 miliony stažení je zranitelná vůči útokům

Pavel Trousil 17.05.2023

Program Parental Control - Kids Place pro Android smartphony a tablety má několik zranitelností, které mohou útočníkům umožnit nahrávání libovolných souborů na chráněná zařízení, krádež uživatelských pověření a také umožňuje dětem obejít nastavená omezení, aniž by si toho rodiče všimli.

Kapitoly článku

Kids Place je sada aplikací pro rodičovskou kontrolu s 5 miliony stažení na Google Play. Nabízí možnosti monitorování a geolokace, omezení přístupu k internetu a nákupů, správu času stráveného u displeje, blokování škodlivého obsahu, vzdálený přístup k zařízení a další na první pohled užiteční funkce.

Výzkumníci bezpečnostní společnosti SEC Consult ale zjistili, že aplikace Kids Place ve verzi 3.8.49 a starší je zranitelná a má pět závažných nedostatků, které mohou mít dopad na bezpečnost a soukromí uživatelů.

parent-nahled

Pokud používáte tuto aplikaci, aktualizujte na verzi 3.8.50 nebo novější. | Zdroj: Screenshot Google Play


Jedná se o následujících pět bezpečnostních chyb:

  1. Při registraci a přihlašování uživatelů se vrací hash hesla, který lze zachytit a snadno dešifrovat. Hash MD5 již není považován za kryptograficky bezpečný – neodolá útokům hrubou silou.
  2. Děti nebo útočníci mohou injektovat škodlivé skripty, které se spustí v ovládacím panelu rodiče, a dosáhnout tak neoprávněného přístupu. Problém získal identifikátor CVE-2023-29079.
  3. Všechny požadavky ve webovém ovládacím panelu jsou zranitelné vůči útokům CSRF (cross-site request forgery). Útok vyžaduje znalost ID zařízení, které lze získat z historie prohlížeče. Problém získal identifikátor CVE-2023-29078.
  4. Útočník může zneužít funkci ovládacího panelu aplikace, která byla původně určena pro rodiče k odesílání souborů do velikosti 10 MB do zařízení jejich dítěte, k nahrání libovolných souborů. U nahraných souborů neprobíhá žádná antivirová kontrola, takže mohou obsahovat malware.
  5. Uživatel aplikace (dítě) může dočasně vypnout všechna nastavená omezení a obejít tak rodičovskou kontrolu. Zneužití chyby, sledované jako CVE-2023-28153, negeneruje oznámení pro rodiče, takže zůstane nepovšimnuto, pokud není provedena ruční kontrola na ovládacím panelu.

Pokud aplikaci používáte, je nutné aktualizovat na verzi 3.8.50 nebo novější

Zdroj: SEC Consult


Máte k článku připomínku? Napište nám

Sdílet článek

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme