Μια ευπάθεια στο Call Filter feature της Verizon επέτρεψε στους πελάτες να αποκτήσουν πρόσβαση στα αρχεία καταγραφής εισερχόμενων κλήσεων για έναν άλλο αριθμό Verizon Wireless.

Το κενό ασφαλείας ανακαλύφθηκε τον Φεβρουάριο από τον ερευνητή ασφαλείας Evan Connelly και επιδιορθώθηκε από τη Verizon κάποια στιγμή τον Μάρτιο. Ωστόσο, δεν γνωρίζουμε το ακριβές διάστημα που υπήρχε η ευπάθεια στο Call Filter.
Η εφαρμογή Call Filter της Verizon είναι ένα δωρεάν βοηθητικό πρόγραμμα που επιτρέπει στους χρήστες να ανιχνεύουν ανεπιθύμητες κλήσεις και να τις μπλοκάρουν αυτόματα. Η έκδοση επί πληρωμή (Plus) προσφέρει περισσότερες δυνατότητες, συμπεριλαμβανομένου ενός εργαλείου spam lookup και ενός μετρητής κινδύνου. Επίσης, είναι δυνατή η εφαρμογή αποκλεισμών ανά τύπο καλούντος και η λήψη αναγνώρισης κλήσης για άγνωστους αριθμούς.
Δείτε επίσης: Chrome 135 και Firefox 137 διορθώνουν ευπάθειες υψηλής σοβαρότητας
Η δωρεάν έκδοση της εφαρμογής είναι προεγκατεστημένη και ενεργοποιημένη από προεπιλογή σε κατάλληλες συσκευές Android και iOS που αγοράζονται απευθείας από τη Verizon.
Ο ερευνητής Connelly φέρεται να δοκίμασε μόνο το Call Filter για iOS, όταν ανακάλυψε το σφάλμα. Ωστόσο, σημείωσε ότι και η εφαρμογή Android μπορεί να έχει επηρεαστεί, καθώς το πρόβλημα εντοπίστηκε στο API του feature, οπότε δεν έχει να κάνει με τις ίδιες τις εφαρμογές.
Αποκάλυψη ιστορικού κλήσεων
Κατά τη χρήση του Call Filter, ο ερευνητής ανακάλυψε ότι η εφαρμογή συνδεόταν σε ένα τελικό σημείο API, https://clr-aqx.cequintvzwecid.com/clr/callLogRetrieval, για να ανακτήσει το ιστορικό εισερχόμενων κλήσεων του συνδεδεμένου χρήστη και να το εμφανίσει στην εφαρμογή.
“Αυτό το τελικό σημείο απαιτεί ένα JWT (JSON Web Token) στο Authorization header χρησιμοποιώντας το Bearer scheme και χρησιμοποιεί ένα X-Ceq-MDN header για να καθορίσει έναν αριθμό κινητού τηλεφώνου για την ανάκτηση αρχείων καταγραφής ιστορικού κλήσεων“, εξηγεί ο Connelly.
“Ένα JWT έχει τρία μέρη: header, payload και signature. Χρησιμοποιείται συχνά για έλεγχο ταυτότητας και εξουσιοδότηση σε web apps“.
Δείτε επίσης: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια στο CrushFTP
Σύμφωνα με τον Connelly, το payload περιλαμβάνει διάφορα δεδομένα, συμπεριλαμβανομένου του αριθμού τηλεφώνου του συνδεδεμένου χρήστη που υποβάλλει το αίτημα στο API.
Ωστόσο, ο ερευνητής ανακάλυψε ότι ο αριθμός τηλεφώνου στο JWT payload για τον συνδεδεμένο χρήστη δεν επαληθεύτηκε σε σχέση με τον αριθμό τηλεφώνου του οποίου ζητήθηκαν τα αρχεία καταγραφής εισερχόμενων κλήσεων. Αυτό σημαίνει ότι οποιοσδήποτε χρήστης θα μπορούσε να στείλει αιτήματα χρησιμοποιώντας το δικό του JWT token, αλλά θα μπορούσε να αντικαταστήσει το X-Ceq-MDN header με άλλο τηλέφωνο Verizon για να ανακτήσει το ιστορικό εισερχόμενων κλήσεων.

“Τα μεταδεδομένα κλήσεων μπορεί να φαίνονται αβλαβή, αλλά σε λάθος χέρια, γίνονται ένα ισχυρό εργαλείο παρακολούθησης. Με απεριόριστη πρόσβαση στο ιστορικό κλήσεων άλλου χρήστη, ένας εισβολέας θα μπορούσε να ανακατασκευάσει τις καθημερινές ρουτίνες, να εντοπίσει συχνές επαφές και άλλα“, εξήγησε ο Connelly.
Ο ερευνητής επαίνεσε τη Verizon για την άμεση ανταπόκρισή της στην αποκάλυψη της ευπάθειας του Call Filter, αλλά τόνισε ότι η εταιρεία έχει ακολουθήσει ανησυχητικές πρακτικές στον χειρισμό των δεδομένων κλήσεων των συνδρομητών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κρίσιμη ευπάθεια ανακαλύφθηκε σε drivers εκτυπωτών Canon
Το ευάλωτο API endpoint που χρησιμοποιείται από το Call Filter φαίνεται να φιλοξενείται σε έναν διακομιστή που ανήκει σε μια ξεχωριστή εταιρεία τεχνολογίας τηλεπικοινωνιών που ονομάζεται Cequin, η οποία ειδικεύεται στις υπηρεσίες αναγνώρισης καλούντων. Ο ιστότοπος της Cequint ήταν εκτός σύνδεσης και οι δημόσιες πληροφορίες σχετικά με αυτό είναι περιορισμένες, εγείροντας ανησυχίες σχετικά με τον τρόπο χειρισμού των ευαίσθητων δεδομένων κλήσεων της Verizon.
Συνοπτικά: Κίνδυνοι & Επιπτώσεις
- Παραβίαση απορρήτου: Οποιοσδήποτε θα μπορούσε να δει ποιους καλούσε ένας χρήστης.
- Κοινωνική μηχανική (social engineering): Οι εισερχόμενες κλήσεις περιλαμβάνουν πληροφορίες που θα μπορούσαν να αξιοποιηθούν για απάτες ή phishing.
- Νομικές επιπτώσεις: Η Verizon μπορεί να βρεθεί αντιμέτωπη με κυρώσεις λόγω παραβίασης προσωπικών δεδομένων.
Αυτή η ευπάθεια δείχνει πόσο σημαντική είναι η ασφάλεια στα APIs, ειδικά σε εταιρείες τηλεπικοινωνιών όπου η διαρροή δεδομένων μπορεί να έχει τεράστιες επιπτώσεις.
Πηγή: www.bleepingcomputer.com
