Kompania Google inisiativën , në kuadër të cilës parashikohet të zbulohen të dhënat mbi dobësitë në pajisjet Android të prodhuesve të ndryshëm OEM. Iniciativa do ta bëjë më të qartë paraqitjen e informacionit mbi dobësitë specifike për firmware me modifikime nga prodhuesit e tretë.
Deritash në raportet zyrtare mbi dobësitë (Android Security Bulletins) ishin pasqyruar vetëm problemet në kodin kryesor, të propozuar në repository-n AOSP, por nuk janë marrë parasysh problemet specifike për modifikimet nga prodhuesit OEM. Tani problemet prekin prodhues të tillë si ZTE, Meizu, Vivo, OPPO, Digitime, Transsion dhe Huawei.
Mes problemeve të identifikuara:
- Në pajisjet Digitime, në vend të verifikimit të autorizimeve shtesë për qasje në API-në e shërbimit të instalimit të përditësimeve OTA një fjalëkalim i fortë i instaluar, që lejon keqbërësit të instalojnë pa u vënë re paketat APK dhe të ndryshojnë të drejtat e qasjes së aplikacioneve.
- Në shfletuesin alternativ të njohur për disa prodhues OEM menaxherin e fjalëkalimeve në formën e kodit JavaScript, i ekzekutuar në kontekstin e çdo faqeje. Një sit nën kontrollin e sulmuesit mund të merrte qasje të plotë në ruajtjen e fjalëkalimeve të përdoruesit, për kodimin e të cilave u përdorën algoritma të paqëndrueshëm DES dhe një çelës i fortë i instaluar ngjitur.
- Aplikacioni System UI në pajisjet Meizu kod shtesë nga rrjeti pa kodim dhe verifikim të lidhjes. Gjatë monitorimit të trafikut HTTP të viktimës, sulmuesi mund të ekzekutonte kodin e tij në kontekstin e aplikacionit.
- Në pajisjet Vivo kishte metodën checkUidPermission të klasës PackageManagerService për të dhënë autorizim të shtesë disa aplikacioneve, edhe nëse këto autorizime nuk ishin të përmendura në skedarin e manifestit. Në një version, metoda jepte çdo autorizim aplikacioneve me identifikuesin com.google.uid.shared. Në një version tjetër, për dhënien e autorizimeve, bëhej një verifikim i emrave të paketave nga lista.
Burimi: opennet.ru
