Google Initiative , im Rahmen dessen geplant ist, Informationen zu Schwachstellen in Android-Geräten verschiedener OEM-Hersteller offenzulegen. Diese Initiative wird es ermöglichen, Benutzern transparent Informationen über spezifische Schwachstellen in modifizierten Firmware-Versionen zu liefern.
Bisher wurden in den offiziellen Berichten zu Sicherheitsanfälligkeiten (Android Security Bulletins) nur Probleme im Hauptcode, der im AOSP-Repository bereitgestellt wird, behandelt, ohne auf spezifische Probleme von OEM-Herstellern einzugehen. Bereits Probleme betreffen Hersteller wie ZTE, Meizu, Vivo, OPPO, Digitime, Transsion und Huawei.
Unter den identifizierten Problemen:
- Bei Digitime-Geräten wurde statt einer Überprüfung zusätzlicher Berechtigungen für den Zugriff auf die API des OTA-Update-Installationsdienstes hartcodiertes Passwort verwendet, das es einem Angreifer ermöglicht, APK-Pakete unbemerkt zu installieren und die Berechtigungen der Anwendung zu ändern.
- In einem von einigen OEM-Herstellern beliebten alternativen Browser Passwortmanager in Form von JavaScript-Code, der im Kontext jeder Seite ausgeführt wird. Eine von einem Angreifer kontrollierte Website konnte vollständigen Zugriff auf den Passwortspeicher des Benutzers erhalten, wofür ein unsicherer DES-Algorithmus und ein fest kodierter Schlüssel verwendet wurden.
- Die System UI-App auf Meizu-Geräten zusätzlichen Code aus dem Internet ohne Verschlüsselung und Verifikation der Verbindung. Bei der Überwachung des HTTP-Verkehrs des Opfers konnte der Angreifer seinen Code im Kontext der Anwendung ausführen.
- Auf Vivo-Geräten gab es die Methode checkUidPermission der Klasse PackageManagerService, um bestimmten Anwendungen zusätzliche Berechtigungen zu gewähren, selbst wenn diese Berechtigungen nicht in der Manifestdatei angegeben sind. In einer Version gewährte die Methode allen Anwendungen mit der ID com.google.uid.shared beliebige Berechtigungen. In einer anderen Version wurde die Berechtigung gewährt, indem die Paketnamen mit einer Liste verglichen wurden.
Quelle: opennet.ru
