Google hakkab avalikustama teavet kolmandate osade Android-seadmete haavatavuste kohta

Google esituse algatust Android Partner Vulnerability, mille, mis hõlmab andmete avalikustamist erinevate OEM-tootjate Android-seadmetes esinevate haavatavuste kohta. Algatus muudab haavatavuste teabe edastamise kasutajatele läbipaistvamaks, eriti kolmanda osapoole modifikatsioonide puhul.

Varasemates ametlikes haavatavuste aruannetes (Android Security Bulletins) kajastusid vaid AOSP-repositooriumi põhikoodis esinevad probleemid, jättes omanikele kohandatud modifikatsioonide spetsiifilised probleemid tähelepanuta. Juba avalikustatud probleemid mõjutavad tootjaid, nagu ZTE, Meizu, Vivo, OPPO, Digitime, Transsion ja Huawei.

Tuvastatud probleemide seas on:

  • Digitime seadmetes on OTA-üksuste installimisteenuse API juurde pääsemise täiendavate õiguste kontrollimise asemel kasutatud karmilt sisestatud parool, mis võimaldab ründajal märkamatult installida APK-pakette ja muuta rakenduste õigusi.
  • Mõnedes OEM-tootjates populaarseks saanud alternatiivses brauseris Phoenix paroolihaldur on rakendatud JavaScript-koodis, mis töötab välja iga lehe kontekstis. Ründaja kontrolli all olnud sait sai täieliku juurdepääsu kasutaja paroolide hoidmisele, mille krüpteerimiseks kasutati ebausaldusväärset DES-algoritmi ja kõvasti kodeeritud võtit.
  • Meizu seadmete System UI rakendus laadis täiendavat koodi võrgust ilma krüpteerimise ja ühenduse valideerimise vajaduseta. Kui ründaja jälgis ohvri HTTP-traffikut, sai ta oma koodi rakenduse kontekstis käivitada.
  • Vivo seadmetes oli ületatud PackageManagerService klassi meetod checkUidPermission, mis andis mõnedel rakendustele täiendavaid õigusi, isegi kui neid õigusi ei olnud manifestifailis märgitud. Ühes versioonis andis meetod igasuguseid õigusi rakendustele, mille ID oli com.google.uid.shared. Teises versioonis tehti õiguste andmiseks pakettide nimede kontroll nimekirja järgi.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster