Дослідники з інституту CISPA виявили шість потенційних вразливостей у популярних сервісах бездротового обміну даними, які використовують понад 5 мільйонів пристроїв на iOS та Android. Про це повідомляє CISPA.

Три з цих вразливостей стосуються системи AirDrop від Apple, ще три — Quick Share, яка забезпечує зв’язок між Android та ПК на Windows. Основна проблема полягає в тому, що обидва сервіси працюють у фоновому режимі та постійно сканують простір для пошуку пристроїв поблизу. Для отримання даних не потрібно попереднього підтвердження власника гаджета.

За даними дослідників, для здійснення атаки зловмиснику достатньо мати ноутбук із Wi-Fi і перебувати на відстані від 10 до 30 метрів від цільового пристрою, якщо в налаштуваннях увімкнено режим виявлення "Для всіх".

На пристроях Apple збій виникає через проблему у фоновому процесі sharingd, який відповідає за роботу AirDrop, Continuity Camera, Handoff та інших функцій. Надсилаючи спеціальні команди, хакери можуть повністю зупинити цей процес і спричинити аварійне вимкнення сервісів.

У випадку з Quick Share та Windows ситуація ускладнюється можливістю обходу перевірок безпеки. Система дозволяє зчитувати три фрейми даних до початку обміну ключами безпеки, причому перші фрейми передаються у незашифрованому вигляді. Навіть після завершення сесії ключі залишаються активними, що дає змогу повторно відкривати сесію. У Windows це призводить до помилки типу use-after-free.

Хоча ці вразливості не дають змоги викрасти особисті дані користувачів, вони можуть порушувати стабільну роботу пристроїв.

"Для двох із шести виявлених вразливостей вже випущено оновлення безпеки, над рештою чотирьох розробники продовжують працювати", — зазначають дослідники CISPA.

Щоб знизити ризик, фахівці рекомендують змінити налаштування видимості AirDrop і Quick Share на "Тільки для контактів" або повністю вимикати ці функції, коли вони не використовуються.