A népszerű iPhone alkalmazás hívások felvételeinek ezreit tette elérhetővé - állapította meg a biztonsági kutató.
A biztonságkutató és a PingSafe AI alapítója, Anand Prakash hibát fedezett fel a népszerű iPhone alkalmazásban, az „Automatic Call Recorder”-ben. Ez a hiba lehetÅvé tette, hogy bárki hozzáférhessen más felhasználók hívásfelvételeihez pusztán a másik fél telefonszámának ismeretében.
Amint arról a TechCrunch beszámolt, ez a biztonsági rés a felhasználók ezreinek rögzített beszélgetéseit tette elérhetÅvé szinte bárki számára. Egy olyan proxy eszközzel, mint a Burp Suite, a Prakash megtekinthette és módosíthatta az alkalmazásba be- és kikerülÅ hálózati forgalmat.
Ez azt jelentette, hogy kicserélhette az alkalmazásban regisztrált telefonszámát egy másik alkalmazás felhasználójának telefonszámára és így a telefonján elérhette felvételüket. A TechCrunch igazolni tudta a Prakash megállapítását és megvárta, amíg a fejlesztÅ kijavította a hibát, mielÅtt kiadta volna a sebezhetÅséget.
Az alkalmazás felhÅben tárolja felhasználói hívásfelvételeit az Amazon Web Services szolgáltatásban. Bár a nyilvánosság nyitott volt és láthatók a fájlok, azok nem érhetÅk el és nem tölthetÅk le.
Március 6-án az „Automatic Call Recorder” alkalmazás fejlesztÅje kiadott egy biztonsági frissítést, de annak kijavítása elÅtt több mint 130.000 hangfelvétel volt mindenki számára elérhetÅ - magyarázza a jelentés. Az oldal több mint egymillió letöltéssel rendelkezik az App Store-ból. A fejlesztÅ azt állítja, hogy az alkalmazás „a legkönnyebben használható Call Recorder, amelyet az App Store-ban megtalálsz”.