Google'i ettevõte algatus , mille raames plaanitakse avalikustada teavet haavatavuste kohta erinevate OEM изготовителей Android-seadmetes. Algatus muudab kasutajatele haavatavuste, mis on spetsiifilised kolmandate osapoolte kohandatud tarkvaradele, teavitamise läbipaistvamaks.
Siiani kajastati ametlikes haavatavuste raportites (Android Security Bulletins) ainult probleeme, mis on seotud AOSP-i reposse pakutud põhikoodiga, kuid OEM valmistajate kohandatud versioonide erilisi probleeme ignoreeriti. Juba probleemid mõjutavad selliseid tootjaid nagu ZTE, Meizu, Vivo, OPPO, Digitime, Transsion ja Huawei.
Tuvastatud probleemide seas:
- Digitime seadmetes ei kontrollitud API ligipääsu õiguste jaoks täiendavate õiguste kehtivust OTA värskenduste installimise teenuses karmilt kodeeritud parooli, mis lubas häkkeril vaikselt installida APK-pakette ja muuta rakenduse juurdepääsuõigusi.
- Mõnede OEM-tootjate seas populaarse alternatiivse brauseri paroolihaldur JavaScript-koodina, mis käivitatakse iga lehe kontekstis. Ründaja kontrolli all olev sait võis saada täieliku ligipääsu kasutaja paroolide hoidla juurde, mille krüpteerimiseks kasutati ebausaldusväärset DES algoritmi ja karmilt kodeeritud võtit.
- Meizu seadmete System UI rakendus ilma krüpteerimise ja ühenduse autentimiseta lisakoodi. Kui ründaja jälgis ohvri HTTP liiklust, võis ta oma koodi käivitada rakenduse kontekstis.
- Vivo seadmetes oli PackageManagerService'i checkUidPermission meetod anda mõnedel rakendustel täiendavaid õigusi, isegi kui need õigused ei olnud manifestifailis määratud. Ühes versioonis andis meetod igasuguseid õigusi rakendustele, mille ID oli com.google.uid.shared. Teises versioonis tehti õiguste andmiseks pakettide nimede võrdsustumine nimekirja alusel.
Allikas: opennet.ru
