Het is mogelijk om van elke WhatsApp-gebruiker de status te wijzigen. Een hacker heeft een site opgezet die een kwetsbaarheid in de chat-applicatie misbruikt. Het invullen van een telefoonnummer en update is voldoende om de status te wijzigen.
Door op de website WhatsAppStatus.net een mobiel telefoonnummer en een tekst in te voeren, kan de WhatsApp-status van de gebruiker van dat telefoonnummer worden gewijzigd. Het gaat om de status in de lijst met contactpersonen. De website is geen hoax, waarschuwt de onbekende hacker, en een proef van Tweakers.net bevestigt dat.
Het wijzigen van de status werkt in alle gevallen, hoewel de applicatie eerst moet worden afgesloten om de nieuwe status-update te tonen. Soms is een force-close nodig. De website maakt gebruik van een beveiligingsprobleem in het WhatsApp-protocol: het wijzigen van de status-update gebeurt op de xmpp-servers van WhatsApp, en door gebrek aan authenticatie is het wijzigen van elke status mogelijk.
Waarschijnlijk is de bouwer van de tool een Nederlander: de site wordt door het Nederlandse LeaseWeb gehost en het voorbeeld-telefoonnummer dat de tool weergeeft, begint met '+31', de Nederlandse land-extensie.
Opvallend is dat WhatsApp al halverwege september van het beveiligingsprobleem op de hoogte is gesteld. De kwetsbaarheid werd in december in de openbaarheid gebracht, maar het is onwaarschijnlijk dat de ontdekker van het lek ook de maker van de tool is. De beveiligingsonderzoekers ontdekten ook dat sommige berichten als plain-text worden verzonden en dat het mogelijk was om de registratie te omzeilen via brute-force. WhatsApp heeft maatregelen genomen om dat laatste probleem op te lossen, waardoor een succesvolle aanval onwaarschijnlijker wordt.
Volgens de hacker gaat het om 'een van de grote beveiligingsproblemen' van WhatsApp. Welke problemen er nog meer met de gratis chatapplicatie zouden zijn, is onbekend. Eerder ontdekte een lezer van Tweakers.net dat WhatsApp berichten onversleuteld opslaat. Kort daarvoor maakte een fout in de sms-verificatie van WhatsApp het mogelijk om berichten van anderen te lezen.
Update, 11:08: Inmiddels lijkt de tool in veel gevallen niet te werken. Mogelijk is dat het gevolg van het explosief gestegen bezoek aan de site.
[Reactie gewijzigd door Zerfox op vrijdag 6 januari 2012 09:45]
[Reactie gewijzigd door Carino op vrijdag 6 januari 2012 09:21]
[Reactie gewijzigd door Killertjuh op vrijdag 6 januari 2012 09:25]
Inderdaad. Ik vraag me af wie de eigenaar van die website is. Hij zal deze domeinnaam zeker niet voor niets geregistreerd hebben. Using this website is at your own risk and responsibility.De status veranderen is inderdaad niet zo erg, maar als iedereen dat via die website gaat doen kan er wel een leuke database aan telefoonnummers met WhatsApp aangelegd worden.
[Reactie gewijzigd door Ras op vrijdag 6 januari 2012 13:07]
[Reactie gewijzigd door Blackarrownl op vrijdag 6 januari 2012 09:29]
[Reactie gewijzigd door King Dingeling op vrijdag 6 januari 2012 09:20]
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Mobiele telefoons Laptops Apple Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True