Výzkumníci z CISPA Helmholtz Center for Information Security odhalili nové bezpečnostní chyby v systémech AirDrop od Applu a Quick Share od Googlu. Tyto zranitelnosti ohrožují více než pět miliard aktivních zařízení po celém světě. Útočník se stačí přiblížit na vzdálenost 30 metrů s notebookem a může zneužít slabiny bez jakéhokoli fyzického kontaktu, phishingového odkazu nebo přístupu k Wi-Fi.
Jak chyby fungují
Oba systémy sdílení souborů spouštějí na pozadí vysoce privilegované služby, které se aktivují ihned, když se v okolí objeví jiné zařízení. Tento přístup upřednostňuje pohodlí před bezpečností. U AirDrop je problém v démonovi na pozadí, který ovládá nejen AirDrop, ale také AirPlay, Handoff, Universal Clipboard a Continuity Camera. Stačí jeden chybně naformátovaný požadavek k pádu celého systému. Pokud útočník tento požadavek opakuje každých pár sekund, může držet ekosystém Apple v podstatě jako rukojmí a trvale vyřadit tyto funkce z provozu.
Quick Share na straně Androidu není o nic lepší. Výzkumníci testovali Samsung Galaxy S23 Ultra a Windows klienta od Googlu. Objevili logické obchvaty, které útočníkům umožňují zcela obejít kritické autentizační kroky. Na Windows verzi navíc našli chybu v práci s pamětí. I když Apple a Google sdílejí prakticky nulový kód, oba padli do stejné pasti: obětovali bezpečnost kvůli pohodlí a vystavili složité procesy na pozadí ještě před ověřením identity odesílatele.
Důsledky pro běžné uživatele
Naštěstí nejde o krádež dat – útočníci nemohou jednoduše ukrást soukromé fotografie. Pro většinu uživatelů představují tyto chyby spíše obří obtíž ve formě odepření služby (DoS). Pokud však často přenášíte soubory pomocí AirDrop nebo Quick Share, může být velmi frustrující, když někdo unese stav vašeho připojení.
Dostupné opravy a doporučení
Apple již opravil jednu ze tří chyb v AirDrop v nedávné aktualizaci. Google také vydal opravu pro svého Windows klienta. Zbývající problémy, včetně obchvatů na Samsungu, jsou stále ve vývoji nebo v režimu koordinovaného zveřejnění. Nečekejte ale jen na softwarové aktualizace. Nezranitelnější jsou uživatelé, kteří mají zařízení nastavená na příjem souborů od „všech“. Okamžitě přejděte do nastavení General na iPhonu nebo do nabídky Quick Share na Androidu a změňte viditelnost na „Pouze kontakty“ – nebo příjem úplně vypněte.