Hoofdcategorieën
Device Settings

WhatsApp werkt aan fix voor statusbug - update

Door Joost Schellevis, vrijdag 6 januari 2012 12:59, views: 48.449

WhatsApp stelt de exploit onschadelijk te hebben gemaakt die het mogelijk maakte om de status van andere gebruikers te wijzigen. De kwetsbaarheid zelf wordt binnen 24 uur verholpen. WhatsApp wist al sinds september van het probleem.

Al in september werd WhatsApp van de kwetsbaarheid op de hoogte gebracht, maar pas nadat Tweakers.net vrijdag over een website schreef die van het probleem misbruik maakte, nam WhatsApp de moeite om het probleem op te lossen. Tegenover The Verge heeft WhatsApp aangegeven dat de tool, WhatsAppStatus.net, niet meer werkt. De komende 24 uur moet het probleem met betere patches definitief worden opgelost. De bug zelf is dus nog niet opgelost: alleen de specifieke exploit werkt niet meer. 

De kwetsbaarheid zit in de xmpp-implementatie van WhatsApp. Bij het updaten van de status die wordt weergegeven in de lijst met contactpersonen, werd geen authenticatie toegepast, waardoor van elke gebruiker de status kon worden gewijzigd. Deze week maakte een hacker een exploit en implementeerde deze in een site, waar massaal gebruik van werd gemaakt.

Waarschijnlijk ging het om een Nederlandse hacker: de site werd door het Nederlandse LeaseWeb gehost en het voorbeeld-telefoonnummer die bij de tool werd weergegeven, bevatte de Nederlandse extensie '+31'. De identiteit van de hacker is onbekend.

Eerder ontdekte een lezer van Tweakers.net dat WhatsApp berichten onversleuteld opslaat. Kort daarvoor maakte een fout in de sms-verificatie van WhatsApp het mogelijk om berichten van anderen te lezen.

Update, 14:34: De kwetsbaarheid lijkt nu ook met andere tools niet meer te misbruiken.

WhatsApp-bug: Je vult iemands mobiele nummer en de gewenste status in...

Volgende 13:57 Motorola kondigt stevige smartphone Defy Mini aan
Vorige 12:29 Electronic Arts verliest geschil om ssx.com
Advertentie

Reacties

«  1  2  3  »

* mompelt iets met een kalf en een put *

Heeft iemand de hint op het plaatje door? ;) Ben benieuwd of ie nou ook opslag krijgt xD

Ik ben eerder benieuw of Joost dan ook daadwerkelijk op Change status heeft gedrukt :+

De hacker heet Joost!! Dat nou niemand het doorheeft... :+

De maker van dit artikel heeft Joost

Toch jammer dat bedrijven en organisaties nooit de moeite nemen om op deze waarschuwingen in te gaan, totdat iemand het publiekelijk maakt!

3 maanden wachten en dan maar hopen dat niemand het ontdekt??

Je ziet nu wat negativiteit kan doen. En hoe groot tweakers eigenlijk is..... Serieus, nog geen paar uur verder en whatsapp gaat het oplossen. Mooi toch?

Opzich mooi, maar WhatsApp had al veel eerder dit euvel op moeten lossen. Laat daarover geen twijfel bestaan!

Absoluut, het is gewoonweg schofterig dat het zo lang duurde. maar het wordt gefixt en dat telt ook.

Heeft niets met Tweakers.net te maken. Deze site kwam vanmorgen volop in de media naar voren, dus het heeft puur te maken met het feit dat die site gelanceerd is (en iedereen ervan op de hoogte werd gebracht).

Heeft niets met Tweakers.net te maken. Deze site kwam vanmorgen volop in de media naar voren
...nadat Tweakers.net er over schreef, ja. Niet uit borstklopperij ofzo, maar ik wil wel graag de feiten even rechtzetten hier. Site was al een paar dagen in de lucht, maar media frenzy barstte pas na publicatie op T.net los.

[Reactie gewijzigd door Joost op vrijdag 6 januari 2012 13:53]


Inderdaad, zo berichtte nu.nl met als bron Tweakers etc., berichten verschenen ook later dan op tweakers

Toch jammer dat bedrijven en organisaties nooit de moeite nemen om op deze waarschuwingen in te gaan, totdat iemand het publiekelijk maakt!
Dat denk jij, omdat het publiek alleen oog heeft voor zaken die wèl gepubliceerd worden. Er zijn ook zat bedrijven die wel serieus omgaan met security-leak meldingen. In dat geval wordt het opgelost voordat het grote publiek er kennis van neemt.

Wel jammer,
Dat het eerst door de media opgemerkt moet worden. Dat iedereen er achter komt, dat er dan pas wat aan gedaan wordt.

aaa jammer vond het wel grappig :)

als ik het goed begrijp is de exploit er gewoon nog, alleen de website niet meer...

Waarschijnlijk hebben ze gewoon zijn Server IP geblokkeerd, want hoe kan het nou dat een probleem bijna een jaar ligt, het nu binnen 24 uur wordt opgelost...

[Reactie gewijzigd door poepkop op vrijdag 6 januari 2012 13:38]


Prioriteiten stellen. En negatief in het nieuws komen wordt meestal niet erg leuk gevonden.

Ook het eerste wat in mij opkwam.

Misschien zijn ze het voor de lange termijn nog aan het fixen, en hebben ze voorlopig de website geblacklist.

Als dit echt zo is, dan mogen we hopen dat deze "hacker" zijn broncode beschikbaar stelt, zodat het weer misbruikt zal worden, en nu voorgoed gedicht wordt.

Zoals wij bij het bedrijf altijd zeggen "10 million 5 minute jobs to do ;)"

Als enkel het IP geblokkeerd is kan er simpel een ander IP ingesteld worden. Meeste servers in DC's/Netwerk van leaseweb krijgen meerdere IP adressen. Hoop dat de engineers van Whatsapp toch niet zo dom zijn.. Een volledige /24 range blokkeren zou een betere oplossing zijn.

Bij Leaseweb krijg je gewoon standaard 1ip, anders mag je bijbetalen hoor

Zakelijk krijg je vrijwel altijd een IP blok. Dat heeft niks met hosting te maken maar gewoon met internet verbindingen. Ga jij dus iemand blokken moet je altijd zo'n blok pakken

Kijk je moet het zo zien:

Dat soort bedrijven hebben heel veel problemen en die worden naar prioriteit ingedeeld

Deze exploit was blijkbaar niet zo belangrijk en had dus een lagere prioriteit dan andere problemen.

Maar nu het door de media is opgepikt en hierdoor de naam van het bedrijf wordt besmeurd krijgt het opeens een veel hogere prioriteit en wordt het snel opgelost.

Edit: Het lijkt niet meer te werken, netjes gedaan WhatsApp!

[Reactie gewijzigd door Robbertjan94 op vrijdag 6 januari 2012 13:37]


Helemaal niet netjes gedaan! Dit is het soort bug wat een hoge prioriteit dient te krijgen, aangezien het een reëel beveiligingsrisico betekend voor de gebruikers. Ze wisten al 4 maanden van de bug, maar nu het groot nieuws is, is het ineens zo opgelost.

Dit betekend dus dat het oplossen van de bug blijkbaar niet zo'n enorme klus was, maar dat men er eerder niets aan deed omdat ze bezig waren met andere dingen en blijkbaar geen prioriteit geven aan bugs waar hun gebruikers toch niets van weten, dus WhatsApp krijgt er geen problemen mee. Alhoewel de gebruikers zich daar niet bewust van waren, liepen ze dus allemaal 4 maanden het risico om slachtoffer te worden van de bug, want hij was al wel ontdekt. Dat is een kwalijke zaak.

hehe, dat plaatje ook, leuke knipoog naar de auteur van dit nieuwsitem ;)

Idd. Ik verwacht vandaag nog een update van dit bericht of Joost opslag heeft gekregen of dat ie ontslagen is. :+

Dit nieuws staat ondertussen op elke nieuwsrubriek dat WhatsApp status wijzigingen kunnen worden doorgevoerd door derden dus geen wonder dat het niet onopgemerkt is gebleven bij de ontwikkelaars.

Net even mijn eigen tool getest, lek is nog aanwezig, IP zal wel geblokkeerd zijn.

Weet niet of hij het uit gaat houden o.i.d. en heb geen layout of iets gemaakt:
[knip]

Edit: Originele tool lijkt weer up, en mijn ip is nu geblokkeerd of het is echt opgelost. Even bijhouden.

Edit2: Het lek is gedicht (zie latere comment)

[Reactie gewijzigd door Mikerd op vrijdag 6 januari 2012 13:37]


Zou je jouw tool met ons kunnen delen, zodat we er zeker van zijn dat dit op de langere termijn wél opgelost wordt?

Ik heb de link toegevoegd aan eerdere comment.

Eigenlijk doelde ik op de broncode...

Comment geplaatst nu het lek gedicht is, zie hier:

http://tweakers.net/react...ting&ParentID=5231003

Ik krijg een warning...
Warning: mkdir() [function.mkdir]: File exists in /usr/home/whatsapp/public_html/s.whatsapp.net/client/iphone/u.php on line 31

Result: 1

Dat gebeurt aan de kant van WhatsApp zo te zien!


Staat toch ook in het nieuwsbericht dat het deels is opgelost (waarschijnlijk gewoon door de site te blokeren).

Vanmorgen werkte het namelijk wel. Bij een aantal collega's de status veranderd naar "slapen op het werk" :)

Bij een aantal collega's de status veranderd naar "slapen op het werk" :)
_o_

Kunnen we even alle eer die tweakers.net aan zichzelf toeschrijft in dit berichtje aan de oorspronkelijke hacker doneren?

Dank u.

Inderdaad,
Vrijdag bracht Tweakers.net de kwetsbaarheid naar buiten, maar hij bestond al maanden.
Dit is in mijn ogen een beetje gemeen.

We geven hackers altijd credit, maar we weten simpelweg niet wie het is. Daarnaast is het gewoon correct wat er staat: Tweakers.net schreef er over, andere media namen het over en het werd opeens wel opgepakt.
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 13:57 Motorola kondigt stevige smartphone Defy Mini aan
Vorige 12:29 Electronic Arts verliest geschil om ssx.com
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011