Haavatavus v4l2 draiveris, mis mõjutab Android platvormi

Ettevõte TrendMicro avalikustasin teave haavatavuse kohta (CVE ei ole määratud) draiveris v4l2, mis võimaldab madala privileegiga kohalikul kasutajal oma koodi executeerida Linuxi tuuma kontekstis. Haavatavuse üksikasjad esitatakse Androidi platvormi raames, täpsustamata, kas probleem on spetsiifiline Androidi tuumale või esineb see ka tavalises Linuxi tuumas.

Haavatavuse kasutamiseks on häkkeril vajalik kohalik juurdepääs süsteemile. Androidis tuleb rünnaku jaoks esmalt saada kontroll madala privileegiga rakenduse üle, mis pääseb V4L (Video for Linux) süsteemi, näiteks kaamerarakenduse üle. Kõige realistlikum rakendus haavatavuses Androidis on exploit'i lisamine pahatahtlike poolt loodud rakendustes seadme privileegide tõstmiseks.

Praegu jääb haavatavus parandamata. Kuigi Google’ile teatati probleemist märtsis, ei ole parandust lisatud septembri värskendusse Androidi platvormide jaoks. Septembrikuu turvafiksidest on Androidi jaoks likvideeritud 49 haavatavust, millest neljale on antud kriitiline oht. Kaks kriitilist haavatavust on eemaldatud meedia raamistiku seest, võimaldades koodi täitmist spetsiaalselt kujundatud meediast andmete töötlemise ajal. 31 haavatavust on kõrvaldatud Qualcommi kiipide komponentides, millest kahele on antud kriitiline tase, mis võimaldab kaugaru rünnakuid. Ülejäänud probleemid on tähistatud kui ohtlikud, st need võimaldavad kohalikest rakendustest koodi täitmist privileegitud protsessi kontekstis.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster