Në platformën Android është gjetur një vulnerabilitet (CVE-2022-20465) që lejon çaktivizimin e bllokimit të ekranit përmes ndryshimit të kartës SIM dhe futjes së kodit PUK. Mundësia për të çaktivizuar bllokimin është demonstruar në pajisjet Google Pixel, por duke qenë se rregullimi prek bazën kryesore të kodit të Android, është e mundur që problemi të ndodhi edhe në firmware nga prodhues të tjerë. Problemi është zgjidhur në paketën e rregullimeve të problemeve të sigurisë për muajin nëntor për Android. Kërkuesi që e identifikoi problemin mori një shpërblim prej 70 mijë dollarësh nga kompania Google.
Problemi është shkaktuar nga përpunimi i gabuar i çlirimit pas hyrjes së kodit PUK (Personal Unblocking Key), i përdorur për të rivendosur funksionin e kartelës SIM, e cila është bllokuar pas shpesh hyrjes së gabuar të PIN-it. Për të fikur bllokimin e ekranit, mjafton të vendosni në telefon kartelën tuaj SIM, e cila ka aktivizuar mbrojtjen mbi bazën e PIN-it. Pasi të keni ndërruar kartelën SIM, e cila mbron me PIN, ekranin fillimisht do të shfaqë kërkesën për PIN-in. Nëse e hiqni gabimisht tre herë PIN-in, do të bllokohet kartela SIM, pas së cilës do të ofrohet mundësia të vendosni kodin PUK për çlirimin. Ka rezultuar se hyrja e saktë e kodit PUK jo vetëm që çliron kartelën SIM, por çon në kalimin në ndërfaqen kryesore duke anashkaluar ruajtësin e ekranit, pa konfirmimin e aksesit me anë të fjalëkalimit kryesor ose çelësit grafik.

Një cenueshmëri është shkaktuar nga një gabim në logjikën e kontrollit të PUK-ve në menaxherin KeyguardSimPukViewController, i cili është përgjegjës për shfaqjen e ekranit të mëtejshëm të autentikimit. Në Android përdoren disa lloje ekranesh autentikimi (për PIN, PUK, fjalëkalim, kyç grafik, autentikim biometrik) dhe këto ekrane thirren njëra pas tjetrës, kur kërkohen disa kontrollime, për shembull, kur kërkohet PIN dhe kyç grafik.
Me futjen e saktë të PIN-it, aktivizohet faza e dytë e kontrollit, e cila kërkon futjen e kodit kryesor të çelësit, por me futjen e kodit PUK një fazë e tillë kalon dhe aksesi jepet pa kërkuar fjalëkalimin kryesor ose kyçin grafik. Hapi i ardhshëm i çeljes përjashtohet sepse gjatë thirrjes KeyguardSecurityContainerController#dismiss() nuk bëhet krahasimi i metodës së pritur dhe të kaluar të kontrollit, dmth. menaxheri mendon se nuk ka ndodhur ndryshimi i metodës së kontrollit dhe përfundimi i kontrollit të PUK-it tregon konfirmimin e suksesshëm të saktësisë.
Një dobësi u zbulua rastësisht - përdoruesi kishte një telefon të shkarkuar dhe pas karikimit dhe ndezjes ai gaboi disa herë gjatë futjes së PIN-it, pastaj e çoi bllokimin me kodin PUK dhe u befasua që sistemi nuk kërkoi fjalëkalimin e përgjithshëm të përdorur për dekriptimin e të dhënave, pas së cilës u ngrit me mesazhin 'Pixel is starting...'. Përdoruesi doli i kujdesshëm, vendosi të kuptonte se çfarë po ndodhte dhe filloi të eksperimentonte me mënyra të ndryshme për të futur PIN- dhe PUK-kodet, derisa rastësisht harroi të rizgjidhte pajisjen pas ndryshimit të kartelës SIM dhe mori akses në mjedis në vend të ngritjes.
Reagimi i Google për njoftimin mbi këtë dobësi është veçanërisht interesant. Informacioni për problemin u dërgua në qershor, por deri në shtator, kërkuesi nuk arriti të merrte një përgjigje të qartë. Ai mendoi se ky sjellje mund të shpjegohej me faktin se nuk ishte i pari që raportoi për këtë gabim. Dyshimet se diçka nuk shkon siç duhet lindën në shtator, kur problemi mbeti i patrajtuar pas instalimit të një azhurnimi të softuerit, i lëshuar pas 90 ditëve, kur kishte skaduar periudha e shpallur e moszbulimit.
Pasi që të gjitha përpjekjet për të mësuar gjendjen e mesazhit të dërguar mbi problemin që çuan vetëm në përgjigje automatike dhe standarde, studiuesi u përpoq të kontaktonte personalisht punonjësit e Google për të sqaruar situatën mbi përgatitjen e një rregullimi dhe madje demonstroi dobësinë në zyrën e Google në Londër. Vetëm pas kësaj, punët për eliminimin e dobësisë u lëvizën nga pika e ngurtë. Gjatë shqyrtimit doli se dikush më parë kishte raportuar për problemin, por Google vendosi të bënte një përjashtim dhe të paguante një shpërblim për raportimin e përsëritur të problemit, pasi vetëm falë këmbëngulësisë së autorit të tij, problemi mori vëmendje.
Burimi: opennet.ru
