ИИ-агент GitHub нашёл 24 уязвимости в Android-приложениях
Исследователь GitHub Security Lab Кевин Стаббингс с помощью ИИ-агента Taskflow Agent обнаружил более 20 уязвимостей в Android-приложениях, включая OsmAnd и приложение «Википедии». В OsmAnd любое приложение могло подменить источник карт и отслеживать маршруты пользователя, в «Википедии» — украсть сессионные cookie через поддельный домен.
- В OsmAnd экспортированная MapActivity позволяла без разрешений подменить сервер карт и логировать координаты
- В приложении «Википедии» проверка домена через endsWith() открывала загрузку evil-wikipedia.org в WebView
- Вторая ошибка в cookie-менеджере отдавала долгоживущие сессионные токены Wikimedia
- ИИ хорошо находит баги, но плохо оценивает их серьёзность — нужен ручной ревьюер
Читать дальше
Безопасность