Vulnerabilitate în driverul v4l2, afectând platforma Android

Compania TrendMicro a publicat informații despre vulnerabilitate (CVE nesolicitat) în driver v4l2, permițând unui utilizator local fără privilegii să-și execute codul în contextul kernel-ului Linux. Detaliile despre vulnerabilitate sunt prezentate în contextul platformei Android, fără a specifica dacă această problemă este specifică kernel-ului Android sau se manifestă și în kernel-ul standard Linux.

Pentru a exploata vulnerabilitatea, un atacator trebuie să aibă acces local la sistem. În Android, pentru a efectua un atac, este necesar mai întâi să preia controlul asupra unei aplicații fără privilegii, care are permisiunea de a accesa subsystemul V4L (Video for Linux), de exemplu, asupra unei aplicații pentru cameră. Cea mai realistă utilizare a vulnerabilității în Android este includerea exploit-ului în aplicații malițioase predate de atacatori pentru a obține privilegii mai mari pe dispozitiv.

În prezent, vulnerabilitatea rămâne nerezolvată. Deși Google a fost notificat despre problemă în martie, patch-ul nu a fost inclus în actualizarea din septembrie platformei Android. În setul de corecții din septembrie pentru problemele de securitate în Android, au fost remediate 49 de vulnerabilități, dintre care 4 au fost clasificate cu un nivel critic de pericol. Două vulnerabilități critice au fost remediate în cadrul multimedia framework și permit executarea codului în procesarea datelor multimedia special formatate. 31 de vulnerabilități au fost rezolvate în componentele pentru cipurile Qualcomm, dintre care două vulnerabilități au un nivel critic, permițând un atac de la distanță. Celelalte probleme sunt marcate ca fiind periculoase, adică permit manipularea aplicațiilor locale pentru a executa cod în contextul unui proces privilegiat.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster