Компания Google инициатива , в рамките на която е планирано да се разкрива информация за уязвимостите в Android устройства на различни производители. Инициативата ще направи информацията за уязвимостите, специфични за модификациите на трети производители, по-прозрачна за потребителите.
Досега в официалните отчети за уязвимостите (Android Security Bulletins) бяха отразявани само проблемите в основния код, предоставен в репозитория AOSP, но не и проблемите, специфични за модификации от OEM производители. Вече проблеми засягат производители като ZTE, Meizu, Vivo, OPPO, Digitime, Transsion и Huawei.
Сред откритите проблеми:
- В устройствата Digitime вместо проверка на допълнителни права за достъп до API на услугата за инсталиране на OTA обновления жестоко вграден парола, позволяваща на злонамерен софтуер да инсталира APK файлове незабелязано и да променя правата на достъп на приложението.
- В популярния сред някои OEM производители алтернативен браузър мениджърът на пароли като JavaScript код, изпълняван в контекста на всяка страница. Уебсайт, контролиран от нападателя, можеше да получи пълен достъп до хранилището на пароли на потребителя, за шифроването на което се използваше ненадежден алгоритъм DES и жестоко вграден ключ.
- Приложението System UI на устройствата Meizu допълнителен код от интернет без шифроване и верификация на връзката. При контрол на HTTP трафика на жертвата нападателят можеше да стартира своя код в контекста на приложението.
- В устройствата Vivo беше методът checkUidPermission на класа PackageManagerService за предоставяне на допълнителни права на някои приложения, дори ако тези права не са посочени в манифест файла. В една версия методът предоставяше всякакви права на приложения с идентификатор com.google.uid.shared. В друга версия за предоставяне на права се извършваше проверка на имената на пакетите в списъка.
Източник: opennet.ru
