Categories: MobileMobile Apps

WhatsApp schließt kritische Sicherheitslücke in Video-Chat-Funktion

WhatsApp hat eine schwerwiegende Anfälligkeit in seiner Messaging-App beseitigt. Betroffen waren die Versionen für Android und iOS. Ein Angreifer war nach Angaben des Unternehmens in der Lage, die vollständige Kontrolle über die App zu übernehmen, sobald ein Nutzer einen eingehenden Videoanruf annahm.

Entdeckt wurde die Schwachstelle Ende August von der Sicherheitsforscherin Natalie Silvanovich, die für Googles Project Zero arbeitet. Sie beschreibt die Lücke als Speicherfehler in der nicht-WebRTC-Implementierung der Videokonferenzfunktion von WhatsApp. „Es kann ein Heap-Fehler auftreten, wenn die mobile WhatsApp-Anwendung ein speziell gestaltetes RTP-Paket erhält“, heißt es im Fehlerbericht von Silvanovich. „Das Problem kann auftreten, wenn ein WhatsApp-Nutzer einen Anruf von einer boshaften Person annimmt.“

Der Fehler steckt wohl nur bei den Client-Anwendungen für Android und iOS, weil WhatsApp nur dort das Real-Time Transport Protocol (RTP) für Videokonferenzen nutzt. Der Web-Client ist nicht anfällig, weil dort WebRTC zum Einsatz kommt. Zu den Clients für andere Plattformen wie Windows 10 Mobile machte die Forscherin indes keine Angaben.

Dem Eintrag im Bugtracker des Project Zero zufolge steht für Android seit dem 28. September eine gepatchte Version zur Verfügung. Der iOS-Client wurde am 3. Oktober aktualisiert. Nutzer sollten sicherstellen, dass sie die neuesten Versionen des WhatsApp-Clients einsetzen, da mit der Offenlegung des Bugs nun auch ein Proof-of-Concept und eine genaue Beschreibung der technischen Details der Schwachstelle vorliegen.

„WhatsApp legt großen Wert auf die Sicherheit seiner Nutzer. Wir arbeiten regelmäßig mit Sicherheitsforschern aus der ganzen Welt zusammen, um sicherzustellen, dass WhatsApp sicher und zuverlässig bleibt. Wir haben umgehend einen Fix mit der neuesten Version von WhatsApp veröffentlicht, um dieses Problem zu beheben“, erklärte ein WhatsApp-Sprecher gegenüber ZDNet USA. Es gebe keine Hinweise darauf, dass die Anfälligkeit aktiv ausgenutzt worden sei.

In der vergangenen Woche hatte die israelische Cybersicherheitsbehörde vor einer neuen Angriffsmethode auf schlecht gesicherte Anrufbeantworter gewarnt, die benutzt wird, um WhatsApp-Konten zu kapern. Die Technik wurde erstmals im vergangenen Jahr beschrieben und seit Herbst im großen Stil von Hackern angewendet.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

2 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

2 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

3 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

3 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

4 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

4 Tagen ago