34

Безопасность под угрозой.

Календари на телефоне оказались опасными

Безопасность под угрозой. Календарь, Безопасность, Угроза

Сотни календарей, хранящихся в приложении Google Календарь, были обнаружены в свободном доступе. О находке в своем блоге рассказал специалист по безопасности Авинаш Джайн (Avinash Jain).


Из-за уязвимости любой пользователь получил возможность отслеживать частные и корпоративные мероприятия, а также читать конфиденциальные материалы из вложений к запланированным мероприятиям. Для поиска календарей Джайн использовал специальные запросы в Google. С помощью одной из команд он и смог открыть все общедоступные календари.


Конфиденциальность информации была нарушена владельцами календарей, которые сделали их общедоступными, а значит, открытыми для просмотра поисковиком. Джайн пояснил, что на экране появляется уведомление о том, что изменение доступа приведет к появлению данных в результатах поиска, но, по его мнению, многие пользователи игнорируют предупреждение.


Специалист также привел пример другой публикации, в которой человек смог найти календарь сотрудника компании Shopify, угадав его имя пользователя. В результате удалось заполучить данные о сотруднике, скачать презентацию и сохранить ссылку на расписание встреч. Эксперт рассказал компании о проблеме, Shopify выплатила ему вознаграждение в размере 1,5 тысячи долларов (96 тысяч рублей).


Ранее сообщалось, что более 900 приложений-фонариков для Android злоупотребляют доступом к личным данным пользователя. По словам экспертов, многие приложения запрашивали разрешения на действия, необходимость которых трудно объяснить.

Источник: https://lenta.ru/news/2019/09/18/calendar/?utm_source=yxnews...

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

1
Автор поста оценил этот комментарий

Нахуя фонарики скачивать? Он же и так есть.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Качают и устанавливают... так же как и с приложениями для камеры...
1
DELETED
Автор поста оценил этот комментарий
Кстати. На календарь пришли ссылки непонятного значения. После отключения доступа к контактам все прошло. Заново все отключила. Фонарик тоже надо посмотреть, спасибо что напомнили.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Не за что. На аккаунт Google и все что связанно с ним настроена двух этапная аутентификация. 

1
Автор поста оценил этот комментарий

А причем тут вообще установка приложений, управление разрешениями и системное приложение?

раскрыть ветку (1)
Автор поста оценил этот комментарий

В принципе сама установка приложений подразумевает под собой угрозу, весь календарь просмотрел который встроенный, не установленный из play market или app store, как хочешь настраивай параметры разрешений, множество параметров, тут всего одна галочка отвечает за все...

показать ответы
2
Автор поста оценил этот комментарий
все происходит при установке и там творится вся магия
Какой установке?! Для каждого отдельного календаря устанавливаются свои настройки доступа:
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Не нужно ставить календари как есть, приложение в принципе, встроенный календарь

вполне рабочий

показать ответы
0
Автор поста оценил этот комментарий

Что подразумевается под "данным случаем"?

раскрыть ветку (1)
Автор поста оценил этот комментарий

В календаре пользователь выбирает давать разрешение на доступ, а при установке приложений нет, после установки приложений можно управлять разрешениями или не так и календарь он системное приложение.

показать ответы
2
Автор поста оценил этот комментарий
все происходит при установке и там творится вся магия
Какой установке?! Для каждого отдельного календаря устанавливаются свои настройки доступа:
Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

В данном случае исключение

показать ответы
1
DELETED
Автор поста оценил этот комментарий
Кстати. На календарь пришли ссылки непонятного значения. После отключения доступа к контактам все прошло. Заново все отключила. Фонарик тоже надо посмотреть, спасибо что напомнили.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Да и по поводу фонарика, если установлено приложение, то же будьте осторожны при его пользовании.

8
Автор поста оценил этот комментарий
А разве можно это считать уязвимостью? Учитывая, что как бы оно и настроено самим пользователем на свободный доступ и даже было предупреждение о последствиях?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Отключить смарту интернет и все, он будет в безопасности, да же лучше, чем за 7 замками....

8
Автор поста оценил этот комментарий
А разве можно это считать уязвимостью? Учитывая, что как бы оно и настроено самим пользователем на свободный доступ и даже было предупреждение о последствиях?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Если все разрешения по отключать не будут работать смежные сервисы.. а календарь опять же, пользователь дал разрешение, но у меня синхронизация включена и календарь смотрит в интернет, уведомления приходят какие  никакие, но только не левые, двух этапная аутентификация делает свое дело.... 

показать ответы
8
Автор поста оценил этот комментарий
А разве можно это считать уязвимостью? Учитывая, что как бы оно и настроено самим пользователем на свободный доступ и даже было предупреждение о последствиях?
раскрыть ветку (1)
Автор поста оценил этот комментарий

В принципе все приложения на телефоне представляют угрозу, но пользователь в большинстве то ни чего сам не делал, все происходит при установке и там творится вся магия, установка приложения и после этому приложению выдаются разрешения практически на все, но я проверил, стал отключать эти разрешения и приложения перестали толком работать, поскольку есть google services. которые работают в связке с тем или иным приложением.

показать ответы
8
Автор поста оценил этот комментарий
А разве можно это считать уязвимостью? Учитывая, что как бы оно и настроено самим пользователем на свободный доступ и даже было предупреждение о последствиях?
раскрыть ветку (1)
Автор поста оценил этот комментарий

А почему нет?

3
Автор поста оценил этот комментарий

В общем, ТС. Ты молодец, что выложил статью. Но хотя бы разберись, о чем вообще в ней идет речь, прежде чем разводить панику.

раскрыть ветку (1)
Автор поста оценил этот комментарий

разводят котят в ведре с водой...