Kompania TrendMicro publikoi informacion për një cenueshmëri (pa CVE të caktuar) në drejtuesin , e cila i lejon një përdoruesi lokal pa privilegje të ekzekutojë kodin e vet në kontekstin e kernelit Linux. Informacioni për cenueshmërinë paraqitet në kontekstin e platformës Android, pa sqaruar nëse problemi është specifik për kernelin e Android-it apo shfaqet edhe në kernelin standard Linux.
Shfrytëzimi i cenueshmërisë kërkon qasje lokale të sulmuesit në sistem. Në Android, për sulmin fillimisht duhet të merret kontrolli mbi një aplikacion pa privilegje që ka të drejta për të përdorur nënsistemin V4L (Video for Linux), për shembull një aplikacion kamere. Skenari më realist i përdorimit të kësaj cenueshmërie në Android është përfshirja e eksploitit në aplikacione keqdashëse të përgatitura nga sulmuesit për ngritje privilegjesh në pajisje.
Aktualisht, cenueshmëria mbetet e paadresuar. Edhe pse Google u njoftua për problemin në mars, rregullimi nuk u përfshi në të platformës Android. Në paketën e përditësimeve të sigurisë për Android të shtatorit u korrigjuan 49 cenueshmëri, nga të cilat katër morën vlerësim kritik. Dy cenueshmëri kritike u eliminuan në kuadrin multimedial dhe lejojnë ekzekutimin e kodit gjatë përpunimit të të dhënave multimediale të përgatitura posaçërisht. 31 cenueshmëri u korrigjuan në komponentët për çipet Qualcomm, nga të cilat dy morën vlerësim kritik dhe mundësojnë sulm në distancë. Problemet e tjera janë shënuar si të rrezikshme, pra lejojnë ekzekutimin e kodit në kontekstin e një procesi të privilegjuar përmes manipulimit të aplikacioneve lokale.
Burimi: opennet.ru
