Уязвимост Π² ALAC Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€ΠΈΡ‚Π΅ Π½Π° MediaTek ΠΈ Qualcomm, засягаща ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ устройства с Android

Check Point ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° уязвимост Π² Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€ΠΈΡ‚Π΅ Π½Π° MediaTek (CVE-2021-0674, CVE-2021-0675) ΠΈ Qualcomm (CVE-2021-30351) Π·Π° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° Π°ΡƒΠ΄ΠΈΠΎ компрСсия Π½Π° Apple Lossless Audio Codec (ALAC). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ позволява ΠΊΠΎΠ΄ΡŠΡ‚ Π½Π° атакуващия Π΄Π° бъдС изпълнСн, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ ALAC.

ΠžΠΏΠ°ΡΠ½ΠΎΡΡ‚Ρ‚Π° ΠΎΡ‚ уязвимостта сС засилва ΠΎΡ‚ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ засяга устройства с Android, ΠΎΠ±ΠΎΡ€ΡƒΠ΄Π²Π°Π½ΠΈ с Ρ‡ΠΈΠΏΠΎΠ²Π΅ MediaTek ΠΈ Qualcomm. Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° нападатСлят ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π° ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π½Π° устройство, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΈΠΌΠ° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ ΠΈ ΠΌΡƒΠ»Ρ‚ΠΈΠΌΠ΅Π΄ΠΈΠΉΠ½ΠΈ Π΄Π°Π½Π½ΠΈ Π½Π° потрСбитСля, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΊΠ°ΠΌΠ΅Ρ€Π°Ρ‚Π°. По ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½Π° ΠΎΡ†Π΅Π½ΠΊΠ° 2/3 ΠΎΡ‚ всички ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° смартфони, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Android, са засСгнати ΠΎΡ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. НапримСр Π² БАЩ общият дял Π½Π° всички смартфони с Android, ΠΏΡ€ΠΎΠ΄Π°Π΄Π΅Π½ΠΈ ΠΏΡ€Π΅Π· Ρ‡Π΅Ρ‚Π²ΡŠΡ€Ρ‚ΠΎΡ‚ΠΎ тримСсСчиС Π½Π° 4 Π³., доставСни с Ρ‡ΠΈΠΏΠΎΠ²Π΅ MediaTek ΠΈ Qualcomm, Π΅ 2021% (95.1% - MediaTek, 48.1% - Qualcomm).

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимостта всС ΠΎΡ‰Π΅ Π½Π΅ са Ρ€Π°Π·ΠΊΡ€ΠΈΡ‚ΠΈ, Π½ΠΎ сС ΡΡŠΠΎΠ±Ρ‰Π°Π²Π°, Ρ‡Π΅ са Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° MediaTek ΠΈ Qualcomm Π·Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Android ΠΏΡ€Π΅Π· Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ 2021 Π³. Π’ дСкСмврийския Π΄ΠΎΠΊΠ»Π°Π΄ Π·Π° уязвимоститС Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Android ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ са отбСлязани ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости Π² Π·Π°Ρ‚Π²ΠΎΡ€Π΅Π½ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π·Π° Ρ‡ΠΈΠΏΠΎΠ²Π΅ Π½Π° Qualcomm. Уязвимостта Π² ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° MediaTek Π½Π΅ сС спомСнава Π² Π΄ΠΎΠΊΠ»Π°Π΄ΠΈΡ‚Π΅.

Уязвимостта Π΅ интСрСсна с ΠΊΠΎΡ€Π΅Π½ΠΈΡ‚Π΅ си. ΠŸΡ€Π΅Π· 2011 Π³. Apple ΠΎΡ‚Π²ΠΎΡ€ΠΈ ΠΏΠΎΠ΄ Π»ΠΈΡ†Π΅Π½Π· Apache 2.0 изходния ΠΊΠΎΠ΄ Π·Π° ΠΊΠΎΠ΄Π΅ΠΊΠ° ALAC, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° компрСсиратС Π°ΡƒΠ΄ΠΈΠΎ Π΄Π°Π½Π½ΠΈ Π±Π΅Π· Π·Π°Π³ΡƒΠ±Π° Π½Π° качСство ΠΈ Π½Π°ΠΏΡ€Π°Π²ΠΈ възмоТно ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° всички ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΊΠΎΠ΄Π΅ΠΊΠ°. ΠšΠΎΠ΄ΡŠΡ‚ бСшС ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½, Π½ΠΎ Π½Π΅ сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΈ Π½Π΅ Π΅ промСнян ΠΏΡ€Π΅Π· послСднитС 11 Π³ΠΎΠ΄ΠΈΠ½ΠΈ. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ Apple ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠΈ ΠΎΡ‚Π΄Π΅Π»Π½ΠΎ Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° внСдряванСто, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ Π² Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π΅ Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ ΠΈ уязвимости Π² Π½Π΅Π³ΠΎ. MediaTek ΠΈ Qualcomm Π±Π°Π·ΠΈΡ€Π°Ρ‚ своитС Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ALAC ΠΊΠΎΠ΄Π΅Ρ†ΠΈ Π½Π° оригиналния ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ Π½Π° Apple, Π½ΠΎ Π½Π΅ са адрСсирали уязвимоститС, адрСсирани ΠΎΡ‚ внСдряванСто Π½Π° Apple Π² Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ.

ВсС ΠΎΡ‰Π΅ няма информация Π·Π° проява Π½Π° уязвимост Π² ΠΊΠΎΠ΄Π° Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΡ‰ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ остарСлия ALAC ΠΊΠΎΠ΄. НапримСр Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΡŠΡ‚ ALAC сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΎΡ‚ FFmpeg 1.1, Π½ΠΎ ΠΊΠΎΠ΄ΡŠΡ‚ Π·Π° внСдряванС Π½Π° Π΄Π΅ΠΊΠΎΠ΄Π΅Ρ€Π° сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€