Categories: MobileMobile Apps

WhatsApp schließt kritische Sicherheitslücke in Video-Chat-Funktion

WhatsApp hat eine schwerwiegende Anfälligkeit in seiner Messaging-App beseitigt. Betroffen waren die Versionen für Android und iOS. Ein Angreifer war nach Angaben des Unternehmens in der Lage, die vollständige Kontrolle über die App zu übernehmen, sobald ein Nutzer einen eingehenden Videoanruf annahm.

Entdeckt wurde die Schwachstelle Ende August von der Sicherheitsforscherin Natalie Silvanovich, die für Googles Project Zero arbeitet. Sie beschreibt die Lücke als Speicherfehler in der nicht-WebRTC-Implementierung der Videokonferenzfunktion von WhatsApp. „Es kann ein Heap-Fehler auftreten, wenn die mobile WhatsApp-Anwendung ein speziell gestaltetes RTP-Paket erhält“, heißt es im Fehlerbericht von Silvanovich. „Das Problem kann auftreten, wenn ein WhatsApp-Nutzer einen Anruf von einer boshaften Person annimmt.“

Der Fehler steckt wohl nur bei den Client-Anwendungen für Android und iOS, weil WhatsApp nur dort das Real-Time Transport Protocol (RTP) für Videokonferenzen nutzt. Der Web-Client ist nicht anfällig, weil dort WebRTC zum Einsatz kommt. Zu den Clients für andere Plattformen wie Windows 10 Mobile machte die Forscherin indes keine Angaben.

Dem Eintrag im Bugtracker des Project Zero zufolge steht für Android seit dem 28. September eine gepatchte Version zur Verfügung. Der iOS-Client wurde am 3. Oktober aktualisiert. Nutzer sollten sicherstellen, dass sie die neuesten Versionen des WhatsApp-Clients einsetzen, da mit der Offenlegung des Bugs nun auch ein Proof-of-Concept und eine genaue Beschreibung der technischen Details der Schwachstelle vorliegen.

„WhatsApp legt großen Wert auf die Sicherheit seiner Nutzer. Wir arbeiten regelmäßig mit Sicherheitsforschern aus der ganzen Welt zusammen, um sicherzustellen, dass WhatsApp sicher und zuverlässig bleibt. Wir haben umgehend einen Fix mit der neuesten Version von WhatsApp veröffentlicht, um dieses Problem zu beheben“, erklärte ein WhatsApp-Sprecher gegenüber ZDNet USA. Es gebe keine Hinweise darauf, dass die Anfälligkeit aktiv ausgenutzt worden sei.

In der vergangenen Woche hatte die israelische Cybersicherheitsbehörde vor einer neuen Angriffsmethode auf schlecht gesicherte Anrufbeantworter gewarnt, die benutzt wird, um WhatsApp-Konten zu kapern. Die Technik wurde erstmals im vergangenen Jahr beschrieben und seit Herbst im großen Stil von Hackern angewendet.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago