WhatsApp Web soluciona falla de seguridad que permitía acceder a archivos de la PC

Un investigador de ciberseguridad reveló detalles técnicos de múltiples vulnerabilidades de alta gravedad que descubrió en WhatsApp. Fallas que si se explotaban, podrían haber permitido a los atacantes remotos comprometer la seguridad de miles de millones de usuarios de diferentes maneras. Las diversas fallas podrían haber permitido a los piratas informáticos robar de forma remota los archivos de la computadora Windows o Mac de una víctima que usa la aplicación de escritorio WhatsApp simplemente enviando un mensaje especialmente diseñado.

WhatsApp Web soluciona falla de seguridad que permitía acceder a archivos de la PC
Imagen por Kinga vía Shutterstock

Descubierto por el investigador de PerimeterX Gal Weizman y rastreado como CVE-2019-18426. Los defectos residían específicamente en WhatsApp Web. Una versión de navegador de la aplicación de mensajería más popular del mundo que también alimenta sus aplicaciones multiplataforma basadas en Electron para sistemas operativos de escritorio. En una publicación de blog, Weizman reveló que WhatsApp Web era vulnerable a una falla de redirección abierta potencialmente peligrosa. Falla que conduce a ataques persistentes de secuencias de comandos entre sitios, a enviar un mensaje especialmente diseñado a los usuarios de WhatsApp específicos.

En el caso de que una víctima desprevenida vea el mensaje malicioso en el navegador, la falla podría haber permitido a los atacantes ejecutar código arbitrario en el contexto del dominio web de WhatsApp.

Mientras que, cuando se ve a través de la aplicación de escritorio vulnerable, el código malicioso se ejecuta en los sistemas de los destinatarios en el contexto de la aplicación vulnerable.

Además, la política de seguridad de contenido mal configurada en el dominio web de WhatsApp también permitió al investigador cargar cargas útiles de XSS de cualquier longitud utilizando un iframe de un sitio web controlado por el atacante en Internet.

El investigador dijo:

«Si las reglas de CSP estuvieran bien configuradas, la potencia obtenida por este XSS habría sido mucho menor. Ser capaz de eludir la configuración de CSP le permite a un atacante robar información valiosa de la víctima, cargar fácilmente cargas útiles externas y mucho más».

Además de esto, la falla de redireccionamiento abierto también podría haberse utilizado para manipular los banners de URL. Una vista previa del dominio que WhatsApp muestra a los destinatarios cuando reciben un mensaje que contiene enlaces, y engañar a los usuarios para que caigan en ataques de phishing.

Weizman informó de manera responsable estos problemas al equipo de seguridad de Facebook el año pasado, quien luego corrigió los defectos. Se lanzó una versión actualizada de su aplicación de escritorio. También recompensó a Weizman con $ 12,500 bajo el programa de recompensas por errores de la compañía.

Origen: Este error de WhatsApp podría haber permitido que los atacantes accedan a archivos en sus PC

Etiquetado:

AltaDensidad.TV




Un grupo de ciberespionaje vinculado al servicio de inteligencia exterior de Rusia, el SVR, secuestra las redes wifi de hoteles y centros de conferencias para espiar a viajeros corporativos. Microsoft revela la operación, bautizada como CaptiveCrunch, y advierte que la campaña afecta a hospedajes y sedes de eventos en varios países desde principios de mayo...

El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

TikTok bate récord de audiencia con la transmisión vertical de Obsessed Fest, el festival juvenil de Amazon Prime

LiveU y Broadcast Management Group ejecutaron una producción exclusiva para TikTok que superó los 850.000 espectadores simultáneos, muy por encima de las 1.500 personas que asistieron físicamente al evento en Hollywood. Amazon Prime estrenó Obsessed Fest, su primer festival dedicado a las series juveniles del catálogo, el 27 de junio en las instalaciones de Nya...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Google da un giro radical en su política de distribución de aplicaciones. La compañía retira, junto a Epic Games, el acuerdo alternativo en la Gooogle Play que ambas habían propuesto para resolver su disputa antimonopolio. Esa decisión reactiva la orden judicial original de octubre de 2024, mucho más estricta para Google. A partir del 22...

Un nuevo grupo de ciberataques pone en jaque a organizaciones gubernamentales y diplomáticas en varios continentes. Investigadores de Kaspersky bautizan la operación como StrikeShark. El vector principal es un programa malicioso para Windows hasta ahora desconocido: SharkLoader. Colombia figura entre los países afectados. La firma de ciberseguridad Kaspersky detecta esta campaña a través de su...

FDA aprueba un robot que encuentra la vena, coloca la aguja y extrae sangre casi sin intervención humana

La extracción de sangre entra en una nueva etapa. La Administración de Alimentos y Medicamentos de Estados Unidos, FDA, autoriza Aletta, un robot capaz de localizar una vena, insertar una aguja y completar una extracción de sangre sin que un profesional tenga que realizar manualmente cada paso del procedimiento. La autorización, concedida el 19 de...

Google Wallet y TSA PreCheck Touchless ID: el móvil ya reemplaza el DNI en los aeropuertos de Estados Unidos y acelera los controles de seguridad

Google Wallet da un paso más en la digitalización de la identidad en viajes. La compañía integra una nueva función que permite a los usuarios elegibles de TSA PreCheck en Estados Unidos inscribirse directamente en el sistema Touchless ID, una modalidad de verificación biométrica que acelera el paso por los controles de seguridad aeroportuaria. La...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo