Compania Google inițiativă , în cadrul căreia se preconizează dezvăluirea informațiilor despre vulnerabilitățile dispozitivelor Android ale diferitelor OEM-uri. Inițiativa va face ca informațiile despre vulnerabilitățile specifice modificărilor de firmware de la terți să fie mai transparente pentru utilizatori.
Până acum, în rapoartele oficiale despre vulnerabilități (Android Security Bulletins) erau menționate doar problemele din codul principal, propus în depozitul AOSP, fără a lua în calcul problemele specifice modificărilor de la OEM-uri. Gi problemele afectează producători precum ZTE, Meizu, Vivo, OPPO, Digitime, Transsion și Huawei.
Printre problemele identificate:
- În dispozitivele Digitime, în loc de verificarea privilegiilor suplimentare pentru accesul la API-ul serviciului de instalare OTA de actualizări o parolă încorporată, care permitea unui atacator să instaleze discret pachete APK și să schimbe permisiunile aplicației.
- În browserul alternativ, popular printre unii OEM-uri managerul de parole sub formă de cod JavaScript, executat în contextul fiecărei pagini. Un site pe care atacatorul îl controla putea obține acces complet la stocarea parolelor utilizatorului, pentru criptarea căreia era folosit un algoritm nesigur DES și o cheie încorporată.
- Aplicația System UI pe dispozitivele Meizu cod suplimentar din rețea fără criptare și verificare a conexiunii. Monitorizând traficul HTTP al victimei, atacatorul putea rula codul său în contextul aplicației.
- Pe dispozitivele Vivo, a fost metoda checkUidPermission din clasa PackageManagerService pentru a oferi privilegii suplimentare anumitor aplicații, chiar dacă aceste privilegii nu erau specificate în fișierul de manifest. Într-o versiune, metoda oferea orice privilegii aplicațiilor cu ID-ul com.google.uid.shared. Într-o altă versiune, pentru a oferi privilegii, se realiza o verificare a numelui pachetelor din lista.
Sursa: opennet.ro
