TrendMicro ettevĂ”te haavatavuse teavet (CVE-d ei ole mÀÀratud) draiveris , mis vĂ”imaldab privileege mitteomaval kohalikul kasutajal kĂ€ivitada oma koodi Linuxi tuuma kontekstis. Haavatavuse ĂŒksikasjad on esitatud Androidi kontekstis, ilma et oleks detailitud, kas probleem on spetsiifiline Androidi tuumale vĂ”i esineb ka tavalises Linuxi tuumas.
Haavatavuse Ă€rakasutamiseks on vajalik rĂŒndaja kohaliku juurdepÀÀsu olemasolu sĂŒsteemile. Androidis tuleb rĂŒnnaku teostamiseks esmalt saada kontroll privileegideta rakenduse ĂŒle, millel on juurdepÀÀsuĂ”igused V4L (Video for Linux) alale, nĂ€iteks kaamera rakenduse ĂŒle. KĂ”ige realistlikum rakendus haavatavuse puhul Androidis on lisada eksploit ettevalmistatud pahavara rakendustesse, et tĂ”sta seadme privileege.
Praegu jÀÀb haavatavus parandamata. Hoolimata sellest, et Google'i on probleemist teavitatud mĂ€rtsis, ei ole parandust kaasatud Androidi platvormi jaoks. Septembri turvaparanduste komplektis Androidile on fikseeritud 49 haavatavust, millest neljale on mÀÀratud kriitiline ohuaste. Kaks kriitilist haavatavust on kĂ”rvaldatud meedia raamistikus ja vĂ”imaldavad koodi tĂ€itmist spetsiaalselt vormindatud meediaandmete töötlemisel. 31 haavatavust on kĂ”rvaldatud Qualcommi komponentides, millest kahele on mÀÀratud kriitiline tase, mis vĂ”imaldab kaugarunemist. ĂlejÀÀnud probleemid on mĂ€rgitud ohtlikeks, st need vĂ”imaldavad kohalike rakenduste manipuleerimise kaudu koodi tĂ€itmist privileege omava protsessi kontekstis.
Allikas: opennet.ru
