Google zal informatie over kwetsbaarheden in externe Android-apparaten onthullen

Google heeft geïntroduceerd initiatief Android Partner Vulnerability, waarbinnen gegevens over kwetsbaarheden in Android-apparaten van verschillende OEM-fabrikanten worden onthuld. Deze initiatief zal het voor gebruikers transparanter maken om informatie over kwetsbaarheden, specifiek voor firmware-modificaties van derden, te ontvangen.

Tot nu toe waren in de officiële rapporten over kwetsbaarheden (Android Security Bulletins) alleen problemen met de gangbare code, aangeboden in de AOSP-repository, opgenomen, maar werden problemen die specifiek zijn voor OEM-fabrikanten niet in aanmerking genomen. Al ontdekte problemen raken fabrikanten zoals ZTE, Meizu, Vivo, OPPO, Digitime, Transsion en Huawei.

Onder de ontdekte problemen:

  • In Digitime-apparaten werd in plaats van het controleren van extra bevoegdheden voor toegang tot de API van de OTA-update-installatieservice een hard-gecodeerd wachtwoord gebruikt, waarmee een aanvaller ongemerkt APK-pakketten kan installeren en de toegangsrechten van de applicatie kan wijzigen.
  • In de populaire alternatieve browser van sommige OEM-fabrikanten Phoenix werd de wachtwoordmanager geïmplementeerd in de vorm van JavaScript-code die in de context van elke pagina wordt uitgevoerd. Een door de aanvaller gecontroleerde site kon volledige toegang krijgen tot de opslag van gebruikerswachtwoorden, waarvoor onbetrouwbare encryptie-algoritmen zoals DES en een hard-gecodeerde sleutel werden gebruikt.
  • De System UI-app op Meizu-apparaten laadde extra code van het netwerk zonder encryptie en verbindingverificatie. Bij het controleren van het HTTP-verkeer van het slachtoffer kon de aanvaller zijn eigen code in de context van de applicatie uitvoeren.
  • Bij Vivo-apparaten was er een aanpassing gemaakt aan de checkUidPermission-methode van de PackageManagerService om bepaalde applicaties extra bevoegdheden te verlenen, zelfs als deze bevoegdheden niet in het manifestbestand waren opgegeven. In één versie verleende de methode alle bevoegdheden aan applicaties met de identifier com.google.uid.shared. In een andere versie werd de vergunning verleend na het vergelijken van de pakketnamen met de lijst.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster