Kwizinto ezibonelelweyo Android-ΠΏΡΠΎΡΠΈΠ²ΠΊΠ°Ρ Samsung ΠΎΠ±ΡΠ°Π±ΠΎΡΡΠΈΠΊΠ΅ ΠΈΠ·ΠΎΠ±ΡΠ°ΠΆΠ΅Π½ΠΈΠΉ Qmage, Π²ΡΡΡΠΎΠ΅Π½Π½ΠΎΠΌ Π² ΡΠΈΡΡΠ΅ΠΌΡ ΡΠ΅Π½Π΄Π΅ΡΠΈΠ½Π³Π° Π³ΡΠ°ΡΠΈΠΊΠΈ Skia, Π²ΡΡΠ²Π»Π΅Π½Π° (CVE-2020-8899), ekuvumela ukuba uququzelele ukuphunyezwa kwekhowudi xa ulungisa imifanekiso kwi-QM kunye ne-QG (".qmg") iifomati kuyo nayiphi na isicelo. Ukwenza uhlaselo, umsebenzisi akufuneki enze naziphi na izenzo; kwimeko elula, kwanele ukuthumela ixhoba i-MMS, i-imeyile, okanye umyalezo wengxoxo oqulethe umfanekiso owenziwe ngokukodwa.
ΠΡΠ΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅ΡΡΡ, ΡΡΠΎ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ° ΠΏΡΠΎΡΠ²Π»ΡΠ΅ΡΡΡ Ρ 2014 Π³ΠΎΠ΄Π°, Π½Π°ΡΠΈΠ½Π°Ρ Ρ ΠΏΡΠΎΡΠΈΠ²ΠΎΠΊ, ΠΎΡΠ½ΠΎΠ²Π°Π½Π½ΡΡ Π½Π° Android 4.4.4, Π² ΠΊΠΎΡΠΎΡΡΠ΅ Π±ΡΠ»ΠΈ Π΄ΠΎΠ±Π°Π²Π»Π΅Π½Ρ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π΄Π»Ρ ΡΠ°Π±ΠΎΡΡ Ρ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠΌΠΈ ΡΠΎΡΠΌΠ°ΡΠ°ΠΌΠΈ ΠΈΠ·ΠΎΠ±ΡΠ°ΠΆΠ΅Π½ΠΈΠΉ QM, QG, ASTC ΠΈ PIO (Π²Π°ΡΠΈΠ°Π½Ρ PNG). Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π² ΠΏΡΠΎΡΠΈΠ²ΠΎΠΊ Samsung, Π²ΡΠΏΡΡΠ΅Π½Π½ΡΡ 6 ΠΌΠ°Ρ. ΠΡΠ½ΠΎΠ²Π½Π°Ρ ΠΏΠ»Π°ΡΡΠΎΡΠΌΠ° Android ΠΈ ΠΏΡΠΎΡΠΈΠ²ΠΊΠΈ ΠΎΡ Π΄ΡΡΠ³ΠΈΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Π΅ΠΉ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ΅ Π½Π΅ ΠΏΠΎΠ΄Π²Π΅ΡΠΆΠ΅Π½Ρ.
ΠΡΠΎΠ±Π»Π΅ΠΌΠ° Π±ΡΠ»Π° Π²ΡΡΠ²Π»Π΅Π½Π° Π² Ρ ΠΎΠ΄Π΅ fuzzing-ΡΠ΅ΡΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΠΈΠ½ΠΆΠ΅Π½Π΅ΡΠΎΠΌ ΠΈΠ· ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Google, ΠΊΠΎΡΠΎΡΡΠΉ ΡΠ°ΠΊΠΆΠ΅ Π΄ΠΎΠΊΠ°Π·Π°Π», ΡΡΠΎ ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΡ Π½Π΅ ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΠ²Π°Π΅ΡΡΡ ΠΊΡΠ°Ρ ΠΎΠΌ ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡΠΎΠ²ΠΈΠ»ΠΈ ΡΠ°Π±ΠΎΡΠΈΠΉ ΠΏΡΠΎΡΠΎΡΠΈΠΏ ΡΠΊΡΠΏΠ»ΠΎΠΈΡΠ°, ΠΎΠ±Ρ ΠΎΠ΄ΡΡΠ΅Π³ΠΎ Π·Π°ΡΠΈΡΡ ASLR ΠΈ Π·Π°ΠΏΡΡΠΊΠ°ΡΡΠ΅Π³ΠΎ ΠΊΠ°Π»ΡΠΊΡΠ»ΡΡΠΎΡ ΡΠ΅ΡΠ΅Π· ΠΎΡΠΏΡΠ°Π²ΠΊΡ ΡΠ΅ΡΠΈΠΈ MMS-ΡΠΎΠΎΠ±ΡΠ΅Π½ΠΈΠΉ Π½Π° ΡΠΌΠ°ΡΡΡΠΎΠ½ Samsung Galaxy Note 10+ ΠΏΠΎΠ΄ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ ΠΏΠ»Π°ΡΡΠΎΡΠΌΡ Android 10.

Kumzekelo obonisiweyo, uxhatshazo oluyimpumelelo lufune malunga nemizuzu eli-100 ukuhlasela nokuthumela imiyalezo engaphezu kwe-120. I-exploit inamacandelo amabini - kwinqanaba lokuqala, ukudlula i-ASLR, idilesi yesiseko imiselwe kwiilayibrari ze-libskia.so kunye ne-libhwui.so, kwaye kwinqanaba lesibini, ukufikelela kude kwisixhobo kubonelelwa ngokusungula "umva". iqokobheβ. Ngokuxhomekeke kwimemori yoyilo, ukumisela idilesi yesiseko kufuna ukuthumela ukusuka kwi-75 ukuya kwi-450 imiyalezo.
Ukongezelela, kunokuqatshelwa ΠΌΠ°ΠΉΡΠΊΠΎΠ³ΠΎ Π½Π°Π±ΠΎΡΠ° ΠΈΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠΉ ΠΏΡΠΎΠ±Π»Π΅ΠΌ Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡΡ Π΄Π»Ρ Android, Π² ΠΊΠΎΡΠΎΡΠΎΠΌ ΡΡΡΡΠ°Π½Π΅Π½ΠΎ 39 ΡΡΠ·Π²ΠΈΠΌΠΎΡΡΠ΅ΠΉ. Π’ΡΡΠΌ ΠΏΡΠΎΠ±Π»Π΅ΠΌΠ°ΠΌ ΠΏΡΠΈΡΠ²ΠΎΠ΅Π½ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠΉ ΡΡΠΎΠ²Π΅Π½Ρ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ (Π΄Π΅ΡΠ°Π»ΠΈ ΠΏΠΎΠΊΠ° Π½Π΅ ΡΠ°ΡΠΊΡΡΠ²Π°ΡΡΡΡ):
- I-CVE-2020-0096 bubuthathaka bendawo obuvumela ukuphunyezwa kwekhowudi xa kusetyenzwa ifayile eyilwe ngokukodwa);
- I-CVE-2020-0103 bubuthathaka obukude kwinkqubo evumela ukuphunyezwa kwekhowudi xa kusetyenzwa ngokukhethekileyo idatha yangaphandle eyilwe ngokukodwa;
- I-CVE-2020-3641 bubuthathaka kumacandelo obunini be-Qualcomm).
umthombo: opennet.ru
