Firma Google inicjatywa , w ramach której przewiduje się ujawnianie danych o podatnościach w urządzeniach Android różnych producentów OEM. Inicjatywa ta przyczyni się do większej przejrzystości przekazywania użytkownikom informacji o podatnościach specyficznych dla modyfikowanych wersji oprogramowania.
Dotychczas w oficjalnych raportach o podatnościach (Android Security Bulletins) uwzględniane były tylko problemy z głównym kodem, dostarczonym w repozytorium AOSP, ale pomijane były problemy specyficzne dla modyfikacji od producentów OEM. Już problemy dotyczą takich producentów, jak ZTE, Meizu, Vivo, OPPO, Digitime, Transsion i Huawei.
Wśród zidentyfikowanych problemów:
- W urządzeniach Digitime zamiast weryfikacji dodatkowych uprawnień do dostępu do API usługi instalacji aktualizacji OTA sztywny hasło, umożliwiające atakującemu bez zauważenia zainstalowanie pakietów APK oraz zmianę uprawnień aplikacji.
- W popularnej wśród niektórych producentów OEM alternatywnej przeglądarce menedżer haseł w postaci kodu JavaScript, uruchamianego w kontekście każdej strony. Kontrolowana przez atakującego strona mogła uzyskać pełny dostęp do magazynu haseł użytkownika, do szyfrowania którego użyto niezawodnego algorytmu DES oraz sztywno osadzonego klucza.
- Aplikacja System UI w urządzeniach Meizu dodatkowy kod z sieci bez szyfrowania i weryfikacji połączenia. Podczas monitorowania ruchu HTTP ofiary atakujący mógł uruchomić swój kod w kontekście aplikacji.
- W urządzeniach Vivo zmieniono Firma Google przedstawiła inicjatywę
Źródło: opennet.ru
