
Популярный файловый менеджер для ОС Android оказался уязвим — злоумышленники, находящиеся в одной сети с жертвой могут получить доступ к данным смартфона последней. Проблема кроется в особенностях работы приложения: ES File Explorer запускает на устройстве веб-сервер, доступ к портам которого никак не ограничен извне. Таким образом, любой участник локальной сети жертвы может подключиться к такому веб-серверу и скомпрометировать информацию с устройства. Как вы уже догадались, никакой авторизации при подключении не требуется.
Моя наблюдательная подписчица заметила, приложение открывает целых три порта — 37972, 42135, 59777. Зачем — не ясно.
Последняя версия приложения тоже подвержена вышеупомянутой уязвимости.
https://techcrunch.com/2019/01/16/android-app-es-file-explorer-expose-data/