កំហុស​ក្នុង​កម្មវិធី​ផ្ញើ​សារ Messenger អាចឱ្យ​អ្នកប្រើប្រាស់​ប្រព័ន្ធ​ប្រតិបត្តិការ Android លួច​ស្តាប់​គ្នា​ទៅវិញទៅមក

0

ហេ​គ​ឃ័​រ Tamagotchi មាន​ឈ្មោះថា Natalie Silvanovich ធ្វើការ​ជា​វិស្វករ​សន្តិសុខ​នៅ ក្នុង​គម្រោង Prjoect Zero នៅឯ​ក្រុមហ៊ុន Google ដោយថ្មីៗនេះ លោក​ទទួលបាន​ប្រាក់រង្វាន់ ៦០ ០០០ដុល្លារ​សម្រាប់​ការកំណត់​អត្តសញ្ញាណ​កំហុស​នៅក្នុង​កម្មវិធី​ផ្ញើ​សា​រលើ​ហ្វេ​ស​ប៊ុ​កក​ម្ម ដោត​កម្មវិធី​នោះ​អាច​នាំ​ឲ្យ​មាន​ការហៅ​ភ្ជាប់​ច្រើន​មុនពេល​អ្នកទទួល​ឆ្លើយតប​នឹង​ការហៅ។ កំហុស​ហាក់ដូច​ជាមាន​នៅលើ​កម្មវិធី​ផ្ញើ​សារ​ហ្វេ​ស​ប៊ុ​ក Android តែប៉ុណ្ណោះ។

កម្មវិធី​ផ្ញើ​សារ Facebook Messenger បានរៀបចំ​ការហៅ​ជា​សំឡេង និង​វីដេអូ​នៅក្នុង WebRTC ដោយ​ធ្វើការ​ផ្លាស់ប្តូរ​សារខ្លីៗរវាង​អ្នក​ខ​ល និង​អ្នកទទួល។

WebRTC គឺជា​គម្រោង​ប្រភព​បើកចំហរ​ដោយ​ឥតគិតថ្លៃ ដែល​ផ្តល់ជូន​នូវ​កម្មវិធី​រុករក​គេហទំព័រ និង​កម្មវិធី​ទូរស័ព្ទ​ជាមួយនឹង​ការទំនាក់ទំនង​តាម​ពេលវេលា​ជាក់ស្តែង​តាមរយៈ​សរសេរ​កម្មវិធី​សាមញ្ញ។

ជាធម្មតា​នៅក្នុង​ការហៅ​ទៅ​គ្នា​តាមរយៈ​សម្លេង audio នោះ សម្លេង audio នឹង​បញ្ជូន​សម្លេង​នៅពេល​តែ​អ្នក​ហៅ​បាន​ចុច​ខ​ល​ទៅកាន់​ភាគី​ម្ខាង​ទៀត។ ទោះជា​យ៉ាងណាក៏ដោយ​មាន​ករណី​បញ្ជូន​សម្លេង​មុន​អ្នកទទួល​លើក​ការហៅ​នោះ។ កត្តា​នេះ​អនុញ្ញាតឱ្យ​ជន​ឆ្លៀតឱកាស​ណាមួយ​អាចធ្វើ​ការតាមដាន​ជនរងគ្រោះ។

នេះ​ជា​អ្វីដែល​ជន​ឆ្លៀតឱកាស​អាចធ្វើ៖

លុក​ចូល​កម្មវិធី​ហ្វេ​ស​បុក​ផ្ញើ​សារ (Facebook Messenger) និង​វាយប្រហារ​លើ​ឧបករណ៍

លុក​ចូល​កម្មវិធី​ហ្វេ​ស​បុក​ផ្ញើ​សារ (Facebook Messenger) និង​លុក​ចូល Facebook ដោយ​ប្រើ​គណនី​តែមួយ

តម្លើង Frida លើ​ឧ​បក​រ៍រ​បស់​អ្នក​វាយប្រហារ និង​ដំណើរការ​ម៉ាស៊ីន Frida

ហៅ​ទៅកាន់​ឧបករណ៍​ណាមួយ ដែលមាន​ឧបករណ៍​វាយប្រហារ​ដើម្បី​ផ្ទុក​បណ្ណាល័យ RTC ដូច្នេះ​ឧបករណ៍​ភ្ជាប់​នឹង​អាច​ត្រូវគេ​ភ្ជាប់​ជាមួយ Frida

ពន្លា​ឯកសារ sdp_update និង​នៅក្នុង​មូលដ្ឋាន​ហ្វូ​ល​ដ័​រ។ ដំណើរការ៖

python2 modifyout(.)py “attacker device name”
(to get a list of devices, run python2 modifyout(.)py
6)ធ្វើការ​ខ​ល​ដោយ​កំណត់​គោលដៅ​លើ​ឧបករណ៍​គោលដៅ

ក្នុង​រយៈពេល​ពីរ​បី​វិនាទី​អ្នក​វាយប្រហារ​អាច​លើ​សម្លេង​ពី​ឧបករណ៍​គោលដៅ។សម្រាប់ PoC ប្រតិបត្តិ​តាម​ជំហាន​ខាងក្រោម៖

1) រង់ចាំ​ការផ្តល់​ឲ្យ និង​រក្សា sdpThrift ពី​អ្នកផ្តល់
2) ផ្ញើ​សារ SdpUpdate ជាមួយនឹង sdpThift  ទៅកាន់​គោលដៅ
3) ផ្ញើ​សារ SdpAnswer ក្លែងក្លាយ​ទៅ​អ្នក​វាយប្រហារ ដូច្នេះ​ជនរងគ្រោះ​នឹង​គិតថាការ​ខ​ល​របស់គេ​មានការ​ឆ្លើយតប និង​អាច​ស្តាប់​ការជជែក​គ្នា​នោះបាន។

ប្រែ​សម្រួល៖ ប៉ោក លក្ខិណា

ប្រភពព័ត៌មាន Xinhua ចុះផ្សាយ​ថ្ងៃទី២៣ ខែវិច្ឆិកា ឆ្នាំ២០២០

LEAVE A REPLY

Please enter your comment!
Please enter your name here