Ðàçðàáîò÷èêè ñèñòåìû äëÿ àíàëèçà áåçîïàñíîñòè ìîáèëüíûõ ïðèëîæåíèé MobSF (Mobile Security Framework) èñïðàâèëè óÿçâèìîñòü, îáíàðóæåííóþ ýêñïåðòîì PT?SWARM Îëåãîì Ñóðíèíûì. Âåíäîð áûë óâåäîìëåí îá óãðîçå â ðàìêàõ ïîëèòèêè îòâåòñòâåííîãî ðàçãëàøåíèÿ è âûïóñòèë îáíîâëåíèå ÏÎ. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.
Óÿçâèìîñòü CVE-2024-31215 (BDU:2024-03055) ïîëó÷èëà îöåíêó 6,3 áàëëà ïî øêàëå CVSS 3.1. Äëÿ åå óñòðàíåíèÿ íåîáõîäèìî óñòàíîâèòü MobSF âåðñèè 3.9.8 èëè âûøå.
Ïëàòôîðìà øèðîêî ðàñïðîñòðàíåíà ñðåäè ðàçðàáîò÷èêîâ è èññëåäîâàòåëåé áåçîïàñíîñòè. Èíñòðóìåíò âõîäèò â ñîñòàâ ïîïóëÿðíûõ äèñòðèáóòèâîâ îïåðàöèîííûõ ñèñòåì äëÿ òåñòèðîâàíèÿ íà ïðîíèêíîâåíèå, òàêèõ êàê, íàïðèìåð, BlackArch. Ôðåéìâîðê òàêæå âîñòðåáîâàí â çàäà÷àõ, ñâÿçàííûõ ñ âûñòðàèâàíèåì ïðîöåññà áåçîïàñíîé ðàçðàáîòêè. MobSF èñïîëüçóþò êàê íåçàâèñèìûå ýêñïåðòû, òàê è êîìïàíèè, ñïåöèàëèçèðóþùèåñÿ íà ñîçäàíèè ìîáèëüíûõ ïðèëîæåíèé è ïðîâåäåíèè ïåíòåñòîâ.
 ñëó÷àå íåóñòðàíåíèÿ óÿçâèìîñòè äëÿ óñïåøíîé àòàêè ìîãëî áûòü äîñòàòî÷íî, ÷òîáû ïîëüçîâàòåëü çàãðóçèë â MobSF âðåäîíîñíîå ìîáèëüíîå ïðèëîæåíèå. Ýòî ìîæåò ïðîèçîéòè, íàïðèìåð, â õîäå ðàññëåäîâàíèÿ èíöèäåíòîâ: ñïåöèàëèñòû ïî ÈÁ c ïîìîùüþ MobSF ïðîâåðÿþò èñïîëüçóåìûå â êîìïàíèè ïðîãðàììû, êîòîðûå ìîãóò ïîêàçàòüñÿ èì ïîäîçðèòåëüíûìè è íåñòè ïîòåíöèàëüíóþ óãðîçó.
«Â ìîáèëüíûõ ïðèëîæåíèÿõ ÷àñòî èñïîëüçóþòñÿ îáëà÷íûå áàçû äàííûõ Firebase, êîòîðûå êîìïàíèÿ Google ïðåäîñòàâëÿåò ïî ìîäåëè "áýêåíä êàê óñëóãà“. Ñèñòåìà MobSF â ïðîöåññå ïðîâåðêè áåçîïàñíîñòè ïðèëîæåíèÿ àíàëèçèðóåò çàùèùåííîñòü òàêèõ áàç äàííûõ, íàïðèìåð èõ äîñòóïíîñòü áåç àâòîðèçàöèè. Àòàêóþùèé ìîã áû íàïèñàòü âðåäîíîñíîå ïðèëîæåíèå òàêèì îáðàçîì, ÷òîáû àíàëèçàòîð MobSF âìåñòî çàïðîñà ê áàçàì äàííûõ Firebase îòêðûâàë ñïåöèàëüíî ïîäãîòîâëåííóþ çëîóìûøëåííèêîì âðåäîíîñíóþ ññûëêó, îòêóäà ìîãëà èäòè ïåðåàäðåñàöèÿ ê ðåñóðñàì âíóòðè ñåòåâîãî êîíòóðà èññëåäîâàòåëÿ èëè åãî êîìïàíèè.  çàâèñèìîñòè îò òîãî, êàêîé ñîôò íàõîäèòñÿ âíóòðè ñåòåâîãî ïåðèìåòðà, àòàêà ìîãëà áû ïðèâåñòè ê èñïîëíåíèþ êîäà, êðàæå ïðèâàòíûõ äàííûõ èëè äðóãèì ïîñëåäñòâèÿì», — ñêàçàë Îëåã Ñóðíèí, ðóêîâîäèòåëü ãðóïïû èññëåäîâàíèé áåçîïàñíîñòè ìîáèëüíûõ ïðèëîæåíèé Positive Technologies.
Óÿçâèìîñòè òàêîãî âèäà, ïî ñëîâàì Îëåãà Ñóðíèíà, âîçíèêàþò â òåõ ñëó÷àÿõ, êîãäà â ïðèëîæåíèè íå èñïîëüçóþòñÿ ìåõàíèçìû ïðîâåðêè ëåãèòèìíîñòè ðåñóðñîâ, ê êîòîðûì âûïîëíÿåòñÿ çàïðîñ. Äëÿ áëîêèðîâêè ïîïûòîê ýêñïëóàòàöèè óÿçâèìîñòåé ýôôåêòèâíî ïðèìåíåíèå ìåæñåòåâûõ ýêðàíîâ óðîâíÿ âåá-ïðèëîæåíèé, íàïðèìåð PT Application Firewall (ó êîòîðîãî òàêæå åñòü îáëà÷íàÿ âåðñèÿ — PT Cloud Application Firewall). Ñíèçèòü ðèñêè ýêñïëóàòàöèè óÿçâèìîñòåé ïîìîãóò ñðåäñòâà çàùèòû íà êîíå÷íûõ óñòðîéñòâàõ êëàññà EDR, íàïðèìåð MaxPatrol EDR. Ýòî ðåøåíèå ïîçâîëÿåò îáíàðóæèòü âðåäîíîñíóþ àêòèâíîñòü, îïåðàòèâíî îòðåàãèðîâàòü, îòïðàâèòü óâåäîìëåíèå â MaxPatrol SIEM è íå äàòü çëîóìûøëåííèêó ïðîäîëæèòü àòàêó. Äëÿ îáíàðóæåíèÿ óÿçâèìîñòåé íà ñâîèõ àêòèâàõ òàêæå èñïîëüçóéòå ñèñòåìó óïðàâëåíèÿ óÿçâèìîñòÿìè MaxPatrol VM. Âîâðåìÿ âûÿâèòü ïîïûòêè ýêñïëóàòàöèè óÿçâèìîñòåé âíóòðè ñåòåâîãî êîíòóðà êîìïàíèè ïîìîãóò ïðîäóêòû êëàññà NTA, òàêèå êàê PT Network Attack Discovery, è ñðåäñòâà àíàëèçà ñåòåâîãî òðàôèêà, íàïðèìåð PT NGFW.


