Das Unternehmen Google Initiative , im Rahmen dessen geplant ist, Informationen ĂŒber SicherheitsanfĂ€lligkeiten in Android-GerĂ€ten verschiedener OEM-Hersteller offenzulegen. Die Initiative wird die Transparenz darĂŒber erhöhen, wie Benutzer ĂŒber sicherheitsspezifische VulnerabilitĂ€ten informiert werden, die in modifizierten Firmware-Versionen von Drittanbietern vorhanden sind.
Bisher wurden in den offiziellen Berichten ĂŒber SicherheitsanfĂ€lligkeiten (Android Security Bulletins) nur Probleme im Hauptcode, der im AOSP-Repository angeboten wird, erfasst, wĂ€hrend Probleme, die spezifisch fĂŒr Modifikationen von OEM-Herstellern sind, unberĂŒcksichtigt blieben. Bereits Probleme betreffen Hersteller wie ZTE, Meizu, Vivo, OPPO, Digitime, Transsion und Huawei.
Zu den festgestellten Problemen gehören:
- In GerĂ€ten von Digitime wurde anstelle einer ĂberprĂŒfung zusĂ€tzlicher Berechtigungen fĂŒr den Zugriff auf die API des OTA-Update-Dienstes hartcodierter Passwort verwendet, der es Angreifern ermöglicht, unauffĂ€llig APK-Pakete zu installieren und die Zugriffsrechte fĂŒr die Anwendung zu Ă€ndern.
- In einem bei einigen OEM-Herstellern beliebten alternativen Browser wurde der Passwortmanager Die System UI-Anwendung auf Meizu-GerÀten
- lud In Vivo-GerÀten wurde
- die Methode checkUidPermission der Klasse PackageManagerService um einigen Anwendungen zusĂ€tzliche Berechtigungen zu gewĂ€hren, selbst wenn diese Berechtigungen nicht in der Manifestdatei aufgefĂŒhrt sind. In einer Version gewĂ€hrte die Methode allen Anwendungen mit der ID com.google.uid.shared beliebige Berechtigungen. In einer anderen Version wurde die Berechtigungsvergabe durch Abgleich von Paketnamen in einer Liste durchgefĂŒhrt.
Quelle: opennet.ru
