Kompania TrendMicro informacion mbi dobësinë (CVE nuk është caktuar) në driverin , e cila lejon një përdorues të zakonshëm lokal të ekzekutojë kodin e tij në kontekstin e kernelit Linux. Të dhënat mbi dobësinë jepen në kontekstin e platformës Android, pa detajuar nëse ky problem është specifik për kernelin e Android ose shfaqet gjithashtu në kernelin standard të Linux.
Për të shfrytëzuar dobësinë, kërkohet akses lokal i një sulmuesi në sistem. Në Android, për të sulmuar najherë duhet të fitohet kontrolli mbi një aplikacion të zakonshëm, i cili ka autorizatat për të aksesuar nën-sistemin V4L (Video për Linux), për shembull, mbi një program për përdorimin e kamerës. Përdorimi më realist i dobësisë në Android është përfshirja e eksploitit në aplikacione të dëmshme të përgatitura nga sulmuesit për të rritur privilegjet në pajisje.
Aktualisht, dobësia mbetet pa u rregulluar. Megjithëse Google u njoftua mbi problemin në mars, korigjimi nuk u përfshi në platformat Android. Në setin e riparimeve të problemeve të sigurisë për Android në shtator, janë eliminuar 49 vulnerabilitete, nga të cilat katër kanë marrë nivelin kritike të rrezikshmërisë. Dy vulnerabilitete kritike janë eliminuar në kuadër të kornizës multimedia, duke lejuar ekzekutimin e kodit gjatë përpunimit të të dhënave multimedia të projektuar posaçërisht. 31 vulnerabilitete janë eliminuar në komponentët e çipeve Qualcomm, nga të cilat dy vulnerabilitete janë cilësuar si kritike, duke lejuar një sulm të largët. Problemet e tjera janë shënuar si të rrezikshme, dmth, lejojnë, përmes manipulimeve me aplikacione lokale, ekzekutimin e kodit në kontekstin e një procesi me privilegje.
Burimi: opennet.ru
