Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Amazon parchea silenciosamente la vulnerabilidad de ‘gravedad alta’ en la aplicación Fotos de Android
  • Tecnología

Amazon parchea silenciosamente la vulnerabilidad de ‘gravedad alta’ en la aplicación Fotos de Android

teknomers 1 de Temmuz de 2022 (Last updated: 1 de Temmuz de 2022) 2 minutes read
Amazon parchea silenciosamente la vulnerabilidad de 'gravedad alta' en la


Amazon, en diciembre de 2021, parchó una vulnerabilidad de alta gravedad que afectaba a su aplicación de fotos para Android que podría haber sido explotado para robar los tokens de acceso de un usuario.

“El token de acceso de Amazon se utiliza para autenticar al usuario en múltiples API de Amazon, algunas de las cuales contienen datos personales como nombre completo, correo electrónico y dirección”, investigadores de Checkmarx João Morais y Pedro Umbelino dijo. “Otros, como la API de Amazon Drive, permiten que un atacante tenga acceso total a los archivos del usuario”.

La compañía israelí de pruebas de seguridad de aplicaciones informó el problema a Amazon el 7 de noviembre de 2021, luego de lo cual el gigante tecnológico lanzó una solución el 18 de diciembre de 2021.

La fuga es el resultado de una configuración incorrecta en uno de los componentes de la aplicación llamado “com.amazon.gallery.thor.app.activity.ThorViewActivity” que se define en el Archivo AndroidManifest.xml y que, cuando se inicia, inicia una solicitud HTTP con un encabezado que contiene el token de acceso.

Vulnerabilidad de la aplicación Amazon Photo

En pocas palabras, significa que una aplicación externa podría enviar un intención — un mensaje para facilitar la comunicación entre aplicaciones — para iniciar la actividad vulnerable en cuestión y redirigir la solicitud HTTP a un servidor controlado por el atacante y extraer el token de acceso.

La seguridad cibernética

Calificando el error como un caso de autenticación rota, la compañía de seguridad cibernética dijo que el problema podría haber permitido que las aplicaciones maliciosas instaladas en el dispositivo obtuvieran los tokens de acceso, otorgando al atacante permisos para hacer uso de las API para actividades de seguimiento.

Esto podría variar desde eliminar archivos y carpetas en Amazon Drive hasta incluso explotar el acceso para organizar un ataque de ransomware leyendo, encriptando y reescribiendo los archivos de la víctima mientras borra su historial.

Checkmarx señaló además que la vulnerabilidad podría haber tenido un impacto más amplio dado que las API explotadas como parte de su prueba de concepto (PoC) constituyen solo un pequeño subconjunto de todo el ecosistema de Amazon.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Cuaderno de viaje de tres ancianos en bicicleta hacia el fin del mundo. Día 23 de Sjon, que tuvo problemas con Strava y por eso experimentó un ligero pánico: ‘Todas esas colinas, ese trabajo duro’
Next: 10 veces más pedelecs de velocidad, 20 veces más accidentes

Related Stories

No pierdas nunca más tus cosas: este rastreador Samsung baja
  • Tecnología

No pierdas nunca más tus cosas: este rastreador Samsung baja a 19 € con -45% a pocos días del Prime Day

teknomers 14 de Haziran de 2026
Galaxy S25: Samsung añade dos funciones de Galaxy AI del
  • Tecnología

Galaxy S25: Samsung añade dos funciones de Galaxy AI del Galaxy S26 con su última actualización

teknomers 13 de Haziran de 2026
Anthropic despide a Claude Fable 5 y Mythos 5 por
  • Tecnología

Anthropic despide a Claude Fable 5 y Mythos 5 por orden de Trump

teknomers 13 de Haziran de 2026

You May Have Missed

  • Deporte

Ruben Amorim: Exentrenador del Manchester United, principal candidato para el puesto en el AC Milan

teknomers 14 de Haziran de 2026
  • General

Asistencia a la Copa del Mundo 2026: ¿La Copa del Mundo 2026 en EE. UU. ya es un fracaso? Asientos rojos vacíos en todas partes en Levi’s Stadium en el Área de la Bahía, esto es lo que dice FIFA.

teknomers 14 de Haziran de 2026
No pierdas nunca más tus cosas: este rastreador Samsung baja
  • Tecnología

No pierdas nunca más tus cosas: este rastreador Samsung baja a 19 € con -45% a pocos días del Prime Day

teknomers 14 de Haziran de 2026
«Si quieren que me pongan de portero, mientras juegue» :
  • Deporte

«Si quieren que me pongan de portero, mientras juegue» : Warren Zaïre-Emery bromea sobre su versatilidad

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.