La empresa Google iniciativa , en el marco de la cual se planea divulgar información sobre vulnerabilidades en dispositivos Android de varios fabricantes OEM. La iniciativa hará más transparente la comunicación de información sobre vulnerabilidades específicas de firmware modificados por terceros a los usuarios.
Hasta ahora, en los informes oficiales sobre vulnerabilidades (Boletines de Seguridad de Android) solo se reflejaban problemas en el código base propuesto en el repositorio AOSP, pero no se consideraban los problemas específicos de las modificaciones de los fabricantes OEM. Ya los problemas afectan a fabricantes como ZTE, Meizu, Vivo, OPPO, Digitime, Transsion y Huawei.
Entre los problemas identificados:
- En los dispositivos de Digitime, en lugar de verificar las credenciales adicionales para acceder al API del servicio de instalación de actualizaciones OTA una contraseña embebida, lo que permite a un atacante instalar APKs sin ser detectado y cambiar los permisos de la aplicación.
- En un navegador alternativo popular entre algunos fabricantes OEM el gestor de contraseñas en forma de código JavaScript, ejecutado en el contexto de cada página. Un sitio controlado por el atacante podría obtener acceso completo al almacén de contraseñas del usuario, para cuyo cifrado se utilizaba un algoritmo débil como DES y una clave embebida.
- La aplicación System UI en dispositivos Meizu código adicional desde la red sin cifrado y verificación de la conexión. Al monitorear el tráfico HTTP de la víctima, el atacante podría ejecutar su código en el contexto de la aplicación.
- En los dispositivos de Vivo había método checkUidPermission de la clase PackageManagerService que otorgaba permisos adicionales a ciertas aplicaciones, incluso si esos permisos no estaban especificados en el archivo de manifiesto. En una versión, el método otorgaba cualquier permiso a aplicaciones con el identificador com.google.uid.shared. En otra versión, para otorgar permisos se verificaban los nombres de paquete de una lista.
Fuente: opennet.ru
