Google va dezvălui informații despre vulnerabilitățile din dispozitivele Android terțe

Compania Google a prezentat inițiativă Vulnerabilitate Android Partner, în cadrul căreia se preconizează dezvăluirea informațiilor despre vulnerabilitățile dispozitivelor Android ale diferitelor OEM-uri. Inițiativa va face ca informațiile despre vulnerabilitățile specifice modificărilor de firmware de la terți să fie mai transparente pentru utilizatori.

Până acum, în rapoartele oficiale despre vulnerabilități (Android Security Bulletins) erau menționate doar problemele din codul principal, propus în depozitul AOSP, fără a lua în calcul problemele specifice modificărilor de la OEM-uri. Gi dezvăluite problemele afectează producători precum ZTE, Meizu, Vivo, OPPO, Digitime, Transsion și Huawei.

Printre problemele identificate:

  • În dispozitivele Digitime, în loc de verificarea privilegiilor suplimentare pentru accesul la API-ul serviciului de instalare OTA de actualizări a fost utilizat o parolă încorporată, care permitea unui atacator să instaleze discret pachete APK și să schimbe permisiunile aplicației.
  • În browserul alternativ, popular printre unii OEM-uri Phoenix managerul de parole a fost implementat sub formă de cod JavaScript, executat în contextul fiecărei pagini. Un site pe care atacatorul îl controla putea obține acces complet la stocarea parolelor utilizatorului, pentru criptarea căreia era folosit un algoritm nesigur DES și o cheie încorporată.
  • Aplicația System UI pe dispozitivele Meizu descărca cod suplimentar din rețea fără criptare și verificare a conexiunii. Monitorizând traficul HTTP al victimei, atacatorul putea rula codul său în contextul aplicației.
  • Pe dispozitivele Vivo, a fost modificat metoda checkUidPermission din clasa PackageManagerService pentru a oferi privilegii suplimentare anumitor aplicații, chiar dacă aceste privilegii nu erau specificate în fișierul de manifest. Într-o versiune, metoda oferea orice privilegii aplicațiilor cu ID-ul com.google.uid.shared. Într-o altă versiune, pentru a oferi privilegii, se realiza o verificare a numelui pachetelor din lista.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster