ESET vulnerability in the application of Cirque du Soleil for mobile

Η παράσταση "TORUK" του διάσημου Cirque du Soleil χρησιμοποιούσε για διαφημιστικούς λόγους μία εφαρμογή, που καθιστούσε τα των χρηστών ευάλωτα. Η εφαρμογή, που ονομαζόταν "TORUK – The First Flight", είχε σχεδιαστεί για να δίνει σε χρήστες iOS και Android τη δυνατότητα να συμμετέχουν στην παράσταση μέσω συγχρονισμένων οπτικοακουστικών εφέ που δημιουργούνταν στα κινητά τους.

"Φαίνεται ότι κατά το σχεδιασμό της εφαρμογής TORUK δεν είχε ληφθεί υπόψη ο παράγοντας της ασφάλειας. Ως αποτέλεσμα, όποιος συνδεόταν στο δίκτυο κατά τη διάρκεια της παράστασης είχε τις ίδιες δυνατότητες διαχείρισης με τους διαχειριστές του Cirque du Soleil", εξηγεί ο ερευνητής της ESET Lukáš Štefanko, που ανέλυσε την εφαρμογή.

Cirque du Soleil

Η εφαρμογή "TORUK – The First Flight" έχει πάνω από 100.000 λήψεις στο Google Play, ενώ υπάρχει και μια έκδοση για iOS.

Με την ολοκλήρωση των παραστάσεων "TORUK", η εφαρμογή σταμάτησε να είναι διαθέσιμη και οι υπεύθυνοι του Cirque du Soleil δήλωσαν ότι θα την αποσύρουν από τα επίσημα καταστήματα εφαρμογών για συσκευές Android και Apple.

To promote the application "TORUK - The First Flight" on the Cirque du Soleil website

When this application is used, it opens a local ώστε να είναι δυνατή η απομακρυσμένη αλλαγή των ρυθμίσεων έντασης ήχου, ο εντοπισμός κοντινών συσκευών Bluetooth (αν είναι ενεργοποιημένη η λειτουργία Bluetooth), η εμφάνιση animation, η ρύθμιση του κουμπιού "Like" για το Facebook καθώς και η συμμετοχή σε κοινόχρηστες προτιμήσεις που είναι προσβάσιμες στην εφαρμογή.

"Το πρόβλημα είναι ότι η εφαρμογή δεν διαθέτει πρωτόκολλο ελέγχου ταυτότητας. Ένας επιτήδειος μπορεί να σαρώσει το δίκτυο, να συλλέξει τις διευθύνσεις IP των συσκευών εφόσον η συγκεκριμένη θύρα είναι ανοικτή (θύρα 6161) και να στείλει σε όλες τις συσκευές που χρησιμοποιούν την εφαρμογή", εξηγεί ο Štefanko.

According to Štefanko, it would be very simple to shield the application's resilience against this kind s.

If the app generated a unique token for each device, then it would be impossible for anyone to obtain across all devices in bulk, with no authentication check

After the show, all devices that have this app installed are still vulnerable, so users are at risk of experiencing unpleasant surprises at any time in the future if they are connected to a public network.

"Οι χρήστες που έχουν εγκαταστήσει αυτήν την εφαρμογή πρέπει να την απεγκαταστήσουν αμέσως. Παρεμπιπτόντως, συνιστούμε να το κάνουν αυτό με όλες τις εφαρμογές που έχουν σχεδιαστεί για μία συγκεκριμένη χρήση", καταλήγει ο Štefanko.

More information can be found on this blogpost του Lukáš Štefanko "A great show is now history, as is its insecure mobile app" στο Android App Watch της ESET.

___________________

iGuRu.gr The Best Technology Site in Greecefgns

every publication, directly to your inbox

Join the 2.087 registrants.

Written by newsbot

Although the press releases will be from very select to rarely, I said to go ... because sometimes the authors are hiding.

Leave a reply

Your email address is not published. Required fields are mentioned with *

Your message will not be published if:
1. Contains insulting, defamatory, racist, offensive or inappropriate comments.
2. Causes harm to minors.
3. It interferes with the privacy and individual and social rights of other users.
4. Advertises products or services or websites.
5. Contains personal information (address, phone, etc.).