Een onderzoeker heeft een nieuwe methode ontdekt om de View Once-functie van WhatsApp te omzeilen. Meta, het moederbedrijf van WhatsApp, is echter niet van plan deze kwetsbaarheid te verhelpen omdat het gebruik maakt van een aangepaste clientapplicatie. De View Once-functie maakt het mogelijk om foto’s, video’s of spraakberichten te versturen die na het bekijken automatisch verdwijnen uit de chat. Daarnaast is de functie ontworpen om te voorkomen dat gebruikers de inhoud opslaan, doorsturen of screenshots maken voordat deze verdwijnt.
Tal Be’ery, een gerenommeerde onderzoeker en medeoprichter en CTO van de Zengo cryptocurrency wallet, heeft de afgelopen jaren meerdere manieren gevonden om de View Once-beveiliging te omzeilen. Hiermee toonde hij aan dat het mogelijk is om bestanden die via View Once zijn verstuurd te downloaden voordat ze verdwijnen. In september 2024 waarschuwde Zengo nog nadat een eerder ontdekte omzeiling in het wild werd misbruikt. De nieuwste methode is de vierde bypass die Be’ery heeft ontdekt. Hij gaf aan dat eerdere kwetsbaarheden uiteindelijk door WhatsApp werden gepatcht en dat hij voor een van die ontdekkingen een bug bounty ontving.
Be’ery demonstreerde de nieuwste omzeiling aan SecurityWeek en publiceerde een blogpost waarin hij zijn bevindingen toelichtte, zonder technische details te delen om misbruik te voorkomen. Ook deelde hij een video waarin de exploit in actie te zien is. De omzeiling maakt gebruik van een aangepaste WhatsApp-client. Volgens Be’ery kan een aanvaller ook een browserextensie en WhatsApp Web inzetten voor grootschalige exploitatie.
Meta is geïnformeerd over de kwetsbaarheid, maar gaf aan deze niet te zullen patchen. Het bedrijf stelt dat het probleem buiten het beveiligingsmodel valt en niet onder het bug bounty-programma valt, omdat het moeilijk is om volledig te voorkomen dat gebruikers content vastleggen die via View Once wordt verstuurd. Zo kunnen zij bijvoorbeeld een andere telefoon gebruiken om foto’s of video’s te maken, of een aangepaste client gebruiken. Be’ery uitte zijn onvrede over de inconsistentie van Meta, omdat eerdere kwetsbaarheden met aangepaste clients wel werden opgelost.
Als oplossing voor de omzeilingen stelt de onderzoeker een digitaal rechtenbeheer (DRM) systeem voor. Volgens hem zou WhatsApp, vergelijkbaar met Netflix, moeten zorgen dat View Once-media niet digitaal misbruikt kan worden door aanvallers die proberen de inhoud opnieuw te verspreiden. Daarbij zou analoge opname expliciet buiten het dreigingsmodel moeten worden geplaatst, zodat WhatsApp duidelijk onderscheid kan maken tussen beveiligingsproblemen die wel en niet binnen het model vallen en zo zijn beveiligingsmiddelen beter kan inzetten.
Meta benadrukt dat View Once een extra privacylaag is die de persistentie van mediabestanden tussen vertrouwde contacten vermindert binnen de officiële WhatsApp-applicatie. De functie is bedoeld voor gesprekken tussen mensen die elkaar vertrouwen en moet niet worden gezien als een forensisch dataverwijderingsmiddel. Meta geeft aan dat het View Once continu versterkt in officiële clients, maar dat spoofing en aangepaste clients buiten het bug bounty-programma vallen. Het bedrijf waardeert Be’ery’s bijdragen, maar ziet de nieuwste melding als buiten scope vanwege het gebruik van een niet-officiële client. Wat betreft het voorstel voor DRM stelt Meta dat dit niet passend is binnen het dreigingsmodel van een privéberichtenapplicatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *