Google algatust , mille, mis hõlmab andmete avalikustamist erinevate OEM-tootjate Android-seadmetes esinevate haavatavuste kohta. Algatus muudab haavatavuste teabe edastamise kasutajatele läbipaistvamaks, eriti kolmanda osapoole modifikatsioonide puhul.
Varasemates ametlikes haavatavuste aruannetes (Android Security Bulletins) kajastusid vaid AOSP-repositooriumi põhikoodis esinevad probleemid, jättes omanikele kohandatud modifikatsioonide spetsiifilised probleemid tähelepanuta. Juba probleemid mõjutavad tootjaid, nagu ZTE, Meizu, Vivo, OPPO, Digitime, Transsion ja Huawei.
Tuvastatud probleemide seas on:
- Digitime seadmetes on OTA-üksuste installimisteenuse API juurde pääsemise täiendavate õiguste kontrollimise asemel karmilt sisestatud parool, mis võimaldab ründajal märkamatult installida APK-pakette ja muuta rakenduste õigusi.
- Mõnedes OEM-tootjates populaarseks saanud alternatiivses brauseris paroolihaldur JavaScript-koodis, mis töötab välja iga lehe kontekstis. Ründaja kontrolli all olnud sait sai täieliku juurdepääsu kasutaja paroolide hoidmisele, mille krüpteerimiseks kasutati ebausaldusväärset DES-algoritmi ja kõvasti kodeeritud võtit.
- Meizu seadmete System UI rakendus täiendavat koodi võrgust ilma krüpteerimise ja ühenduse valideerimise vajaduseta. Kui ründaja jälgis ohvri HTTP-traffikut, sai ta oma koodi rakenduse kontekstis käivitada.
- Vivo seadmetes oli PackageManagerService klassi meetod checkUidPermission, mis andis mõnedel rakendustele täiendavaid õigusi, isegi kui neid õigusi ei olnud manifestifailis märgitud. Ühes versioonis andis meetod igasuguseid õigusi rakendustele, mille ID oli com.google.uid.shared. Teises versioonis tehti õiguste andmiseks pakettide nimede kontroll nimekirja järgi.
Allikas: opennet.ru
