Kompania Google nismën , në kuadër të së cilës planifikohet të zbulohet informacion në lidhje me dobësitë në pajisjet Android të prodhuesve të ndryshëm OEM. Iniciativa do të bëjë më të qartë për përdoruesit informacionin mbi dobësitë specifike për firmware-t e modifikuara nga prodhues të tretë.
Derisa, deri tani, në raportet zyrtare për dobësitë (Android Security Bulletins) pasqyroheshin vetëm problemet në kodin bazë, i propozuar në depot AOSP, nuk përfshiheshin problemet specifike për modifikimet nga OEM. Tani problemet përfshijnë prodhuesit si ZTE, Meizu, Vivo, OPPO, Digitime, Transsion dhe Huawei.
Ndër problemet e identifikuara janë:
- Në pajisjet Digitime, në vend të kontrollimit të saktësive shtesë për akses në API-në e shërbimit të instalimit të përditësimeve OTA një fjalëkalim i fortë i instaluar, duke lejuar hakerat të instalojnë APK-paketat pa u vënë re dhe të ndryshojnë të drejtat e aksesit të aplikacionit.
- Në shfletuesin alternativ të njohur të disa prodhuesve OEM menaxheri i fjalëkalimeve në formë të kodit JavaScript, i cili niset në kontekstin e çdo faqeje. Websajti nën kontrollin e sulmuesit mund të fitojë qasje të plotë në ruajtjen e fjalëkalimeve të përdoruesit, për encryptimin e të cilave u përdorën algoritma të pasigurt DES dhe një çelës i instaluar.
- Aplikacioni System UI në pajisjet Meizu kod shtesë nga rrjeti pa enkriptim dhe verifikim të lidhjes. Nëse monitorohej trafiku HTTP të viktimës, sulmuesi mund të niste kodin e tij në kontekstin e aplikacionit.
- Në pajisjet Vivo ishte metoda checkUidPermission e klasës PackageManagerService për të dhënë saktësi shtesë disa aplikacioneve, edhe nëse këto saktësi nuk ishin të specifikuara në dosjen e manifestit. Në një version, metoda jepte çdo saktësi aplikacioneve me identifikuesin com.google.uid.shared. Në një version tjetër, për të dhënë saktësi bëhej krahasimi i emrave të paketave me listën.
Burimi: opennet.ru
