Microsoft, milyonlarca Android kullanıcısını etkileyen EngageLab SDK’sındaki kritik güvenlik açığını duyurdu. Kripto para cüzdanlarını da etkileyen açık, özel verilere yetkisiz erişim riskini ortaya çıkardı.
Yaygın olarak kullanılan ve EngageLab SDK olarak bilinen üçüncü taraf bir Android yazılım geliştirme kitinde (SDK) keşfedilen kritik bir güvenlik açığı, milyonlarca Android kullanıcısını etkileyebilecek potansiyel riskler taşıyor. Microsoft Defender Güvenlik Araştırma Ekibi’nin raporuna göre, bu kusur Android’in güvenlik korumalı alanını aşarak uygulamaların özel verilere yetkisiz erişim sağlamasına olanak tanıyor.
Microsoft tarafından yapılan açıklamada, EngageLab SDK’sını kullanan uygulamaların önemli bir kısmının kripto para ve dijital cüzdan ekosistemine dahil olduğu belirtildi. Etkilenen cüzdan uygulamalarının tek başına 30 milyondan fazla kurulumu bulunurken, cüzdan dışı uygulamalarla birlikte bu sayı 50 milyonu aşıyor. Microsoft, savunmasız SDK sürümlerini kullanan tüm uygulamaların Google Play Store’dan kaldırıldığını bildirdi.
SDK’nın 4.5.4 sürümünde tespit edilen güvenlik açığı, ‘niyet yönlendirme’ (intent redirection) olarak tanımlandı. Bu tür bir açık, bir uygulamanın gönderdiği niyetin içeriğinin manipüle edilerek, korumalı bileşenlere yetkisiz erişim sağlanması veya hassas verilerin ifşa edilmesiyle sonuçlanabiliyor. Saldırganlar, kötü amaçlı bir uygulama aracılığıyla SDK’nın entegre olduğu uygulamaların dahili dizinlerine erişerek hassas bilgilere ulaşabiliyor.
Güvenlik açığının kötü niyetli bir şekilde kullanıldığına dair bir kanıt bulunmamakla birlikte, geliştiricilere SDK’nın en son sürümüne güncellemeleri tavsiye ediliyor. Microsoft, üçüncü taraf SDK’lardaki zayıflıkların büyük ölçekli güvenlik etkilerine yol açabileceğini ve giderek artan tedarik zinciri bağımlılıklarının bu riskleri artırdığını vurguladı.
Yorum Yap