Amazon corrigiu vulnerabilidade em aplicativo Android que permitia acesso às gravações feitas pelos vídeoporteiros Ring

Pesquisadores da empresa de segurança Checkmarx descobriram no aplicativo Android para o videoporteiro Ring, da Amazon, vários problemas que poderiam ser explorados para a obtenção de informações como nome, endereço de e-mail, número de telefone, endereço físico, dados de geolocalização e até gravações feitas pela câmera de cada equipamento. O aplilcativo já foi instalado mais de 10 milhões de vezes a partir da Google Play.
Segundo o relatório da Checkmarkx, a vulnerabilidade foi encontrada em 1 de Maio de 2022 na atividade ‘com.ringapp/com.ring.nh.deeplink.DeepLinkActivity’, que foi exportada implicitamente no Android Manifest e, como tal, estava acessível para outras aplicações no mesmo dispositivo. Essas outras aplicações podem ser aplicativos maliciosos, que os usuários podem ser convencidos a instalar. Essa atividade poderia aceitar, carregar e executar conteúdo online de qualquer servidor, desde que a URL de destino na internet contivesse a string “/better-neighborhoods/”.
A Amazon considerou que o problema era de alta gravidade e lançou uma correção para ele logo após ele ser relatado: “Emitimos uma correção para clientes Android suportados em 27 de maio de 2022, logo após o processamento do envio dos pesquisadores. Com base em nossa análise, nenhuma informação do cliente foi exposta. Esse problema seria extremamente difícil para qualquer um explorar, porque requer um conjunto improvável e complexo de circunstâncias para ser executado”.
Veja abaixo o vídeo gravado pela Checkmarx com prova de conceito das vulnerabilidades.
https://www.youtube.com/embed/eJ5Qsx4Fdks?feature=oembedVídeo divulgado pela Checkmarkx
FONTE: CISO ADVISOR