La société Google l'initiative , dans le cadre duquel il est prévu de révéler des informations sur les vulnérabilités des appareils Android de divers fabricants OEM. L'initiative rendra plus transparent la transmission des informations sur les vulnérabilités spécifiques aux firmwares modifiés par des tiers aux utilisateurs.
Jusqu'à présent, les rapports officiels sur les vulnérabilités (Bulletins de sécurité Android) ne reflétaient que les problÚmes liés au code source principal proposé dans le dépÎt AOSP, sans prendre en compte les problÚmes spécifiques aux modifications des fabricants OEM. Déjà les problÚmes concernent des fabricants tels que ZTE, Meizu, Vivo, OPPO, Digitime, Transsion et Huawei.
Parmi les problÚmes identifiés :
- Dans les appareils Digitime, au lieu de vérifier les autorisations supplémentaires pour accéder à l'API du service d'installation des mises à jour OTA, Dans un navigateur alternatif populaire auprÚs de certains fabricants OEM,
- le gestionnaire de mots de passe a été implémenté L'application System UI sur les appareils Meizu
- téléchargeait Sur les appareils Vivo,
- la mĂ©thode checkUidPermission de la classe PackageManagerService a Ă©tĂ© modifiĂ©e pour accorder des autorisations supplĂ©mentaires Ă certaines applications, mĂȘme si ces autorisations n'Ă©taient pas mentionnĂ©es dans le fichier de manifeste. Dans une version, la mĂ©thode accordait toutes les autorisations aux applications avec l'identifiant com.google.uid.shared. Dans une autre version, pour accorder des autorisations, une vĂ©rification des noms de paquets Ă©tait effectuĂ©e Ă partir d'une liste. đ„Google rĂ©vĂ©lera des informations sur les vulnĂ©rabilitĂ©s des appareils Android tiers | ProHoster
Source : opennet.ru
