1 puan yazan GN⁺ 2023-06-27 | 2 yorum | WhatsApp'ta paylaş
  • Android uygulamalarındaki "Hesabımı yönet" açılır penceresinde gizli bir tarayıcı keşfedildi. Buna Ayarlar ve Google Workspace uygulamaları da dahil.
  • Kullanıcılar, "Hesabımı yönet" açılır penceresinin Güvenlik sekmesinde bir dizi adımı izleyerek bu tarayıcıya erişebiliyor.
  • Bu tarayıcıda geçmiş yok ve oturum sona erdiğinde Google hesabından otomatik olarak çıkış yapılıyor.
  • Ancak bu tarayıcıda adres çubuğu bulunmuyor ve geri düğmesi parola yönetimi ayarlarına geri dönüyor.
  • Bu tarayıcı, kötü amaçlı web sitelerinde kullanıcıları ödeme yapmaya yönlendirmek için kullanılabilecek yerel şifreleme anahtarları ayarlamada kullanılabilecek iki yöntem dahil, tehlikeli özellikler içeriyor.
  • Bu tarayıcı, Google'ın "amaçlanan davranış" olarak değerlendirdiği ebeveyn denetimlerini aşıyor.
  • Bu tarayıcıyı keşfeden kişi bunu Google'a bildirdi, ancak Google bunu bir güvenlik açığı olarak sınıflandırmadı.

2 yorum

 
wedding 2023-06-28

Şifre yöneticisine girince sanki bir tık yavaşmış gibi bir his oluyordu... Demek ki sadece benim kuruntum değilmiş galiba.

 
GN⁺ 2023-06-27
Hacker News görüşleri
  • Google’ın Android Ayarlar uygulamasında "Hesabımı yönet" seçeneğine tıklayınca, Google Play Hizmetleri içine gömülü bir activity’ye gidiliyor ve bu da sonunda gizli bir tarayıcıya çıkıyor.
  • Bu tarayıcı varsayılan sistem WebView uygulamasını kullanmuyor; bunun yerine addJavascriptInterface kullanarak Android kodu ile JavaScript kodu arasında JS arayüzü kuran özel bir uygulama kullanıyor.
  • MagicArchChallengeView arayüzü büyük ölçüde boş görünüyor ve birkaç başka obfuscated sınıfa bağlanan bwuz sınıfına bağlanıyor gibi görünüyor.
  • qvc ve pdn adlı iki sınıf, setVaultSharedKeys ve addEncryptionRecoveryMethod gibi hesap güvenliğiyle ilgili işlevleri açığa çıkarıyor.
  • Bu gizli tarayıcı, daha ayrıntılı incelenmeye değer ilginç bir saldırı vektörü olabilir.
  • Bazı yorumcular, çeşitli ayarlar veya uygulamalarda gizli tarayıcılar ya da geçici çözümler buldukları kendi deneyimlerini paylaşıyor.
  • Bir yorumcu, Google’a hata bildirip bug bounty talebinin reddedilmesiyle yaşadığı öfkeli deneyimi paylaşıyor.