Google do të zbulojë informacionin mbi dobësitë në pajisjet e huaja Android

Kompania Google paraqiti inisiativën Android Partner Vulnerability, në kuadër të cilës parashikohet të zbulohen të dhënat mbi dobësitë në pajisjet Android të prodhuesve të ndryshëm OEM. Iniciativa do ta bëjë më të qartë paraqitjen e informacionit mbi dobësitë specifike për firmware me modifikime nga prodhuesit e tretë.

Deritash në raportet zyrtare mbi dobësitë (Android Security Bulletins) ishin pasqyruar vetëm problemet në kodin kryesor, të propozuar në repository-n AOSP, por nuk janë marrë parasysh problemet specifike për modifikimet nga prodhuesit OEM. Tani të zbuluara problemet prekin prodhues të tillë si ZTE, Meizu, Vivo, OPPO, Digitime, Transsion dhe Huawei.

Mes problemeve të identifikuara:

  • NĂ« pajisjet Digitime, nĂ« vend tĂ« verifikimit tĂ« autorizimeve shtesĂ« pĂ«r qasje nĂ« API-nĂ« e shĂ«rbimit tĂ« instalimit tĂ« pĂ«rditĂ«simeve OTA Ă«shtĂ« pĂ«rdorur njĂ« fjalĂ«kalim i fortĂ« i instaluar, qĂ« lejon keqbĂ«rĂ«sit tĂ« instalojnĂ« pa u vĂ«nĂ« re paketat APK dhe tĂ« ndryshojnĂ« tĂ« drejtat e qasjes sĂ« aplikacioneve.
  • NĂ« shfletuesin alternativ tĂ« njohur pĂ«r disa prodhues OEM , Elasticsearch dhe PostgreSQL. menaxherin e fjalĂ«kalimeve Ă«shtĂ« zbatuar nĂ« formĂ«n e kodit JavaScript, i ekzekutuar nĂ« kontekstin e çdo faqeje. NjĂ« sit nĂ«n kontrollin e sulmuesit mund tĂ« merrte qasje tĂ« plotĂ« nĂ« ruajtjen e fjalĂ«kalimeve tĂ« pĂ«rdoruesit, pĂ«r kodimin e tĂ« cilave u pĂ«rdorĂ«n algoritma tĂ« paqĂ«ndrueshĂ«m DES dhe njĂ« çelĂ«s i fortĂ« i instaluar ngjitur.
  • Aplikacioni System UI nĂ« pajisjet Meizu ngarkohej kod shtesĂ« nga rrjeti pa kodim dhe verifikim tĂ« lidhjes. GjatĂ« monitorimit tĂ« trafikut HTTP tĂ« viktimĂ«s, sulmuesi mund tĂ« ekzekutonte kodin e tij nĂ« kontekstin e aplikacionit.
  • NĂ« pajisjet Vivo kishte i ridizajnuar metodĂ«n checkUidPermission tĂ« klasĂ«s PackageManagerService pĂ«r tĂ« dhĂ«nĂ« autorizim tĂ« shtesĂ« disa aplikacioneve, edhe nĂ«se kĂ«to autorizime nuk ishin tĂ« pĂ«rmendura nĂ« skedarin e manifestit. NĂ« njĂ« version, metoda jepte çdo autorizim aplikacioneve me identifikuesin com.google.uid.shared. NĂ« njĂ« version tjetĂ«r, pĂ«r dhĂ«nien e autorizimeve, bĂ«hej njĂ« verifikim i emrave tĂ« paketave nga lista.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster