Biztonsági rés tátong az Androidon

Egy olyan androidos sebezhetőségre derült fény, amely ártalmas kódok futtatását teheti lehetővé a támadók számára.
 

Jeff Forristal, a Bluebox Security műszaki igazgatója számolt be arról a biztonsági résről, amely az Androidra épülő okostelefonok és táblagépek esetében jelent kockázatot. A hiba az operációs rendszer tanúsítványkezelésében található, egészen pontosan a tanúsítványláncok ellenőrzési mechanizmusában. Ennek kihasználásával a csalók, vírusterjesztők könnyebben tudják életre kelteni a nemkívánatos szerzeményeiket a mobilokon, miközben nincs szükségük különösebb felhasználói közreműködésre. A kockázatokat fokozza, hogy az Android tartalmaz néhány "beégetett" tanúsítványt is, amelyeket szintén felhasználhatnak a vírusírók a céljaik elérése érdekében. Ilyen tanúsítványok tartoznak többek között az Adobe alkalmazásaihoz és a Motorola által 2011-ben felvásárolt 3LM cég mobil eszközmenedzsment megoldásaihoz is. 

Forristal szerint a biztonsági rés - a jelenlegi ismeretek szerint - az Android 4.4 előtti kiadásait sújtja, amelyek még a korábbi verziójú WebView komponenssel váltak elérhetővé. Azóta a WebView-nak már megjelent egy olyan változata, amely nem teszi lehetővé a plugin alapú kódinjektálást. Ennek ellenére a probléma súlyos, hiszen a legfrissebb statisztikák szerint a forgalomban lévő andriodos készülékek 88 százaléka még a 4.4 előtti kiadásokra épül. 

"Nagyon-nagyon könnyű kihasználniuk a kártékony programoknak ezt a módszert. Csendben, észrevétlenül, a felhasználó tudta nélkül végezhetik a dolgukat. Az ilyen ártalmas alkalmazásoknak nincs szükségük külön engedélyekre sem, mindössze megfelelő WebView kódokat kell tudniuk letölteni" - nyilatkozta Forristal, aki a támadási módszer részleteit a Black Hat konferencián akarja majd nyilvánosságra hozni.

A Google elismerte a hiba létezését, és már elkészítette a megfelelő frissítéseket. Ezeket kiküldte az androidos partnerei számára, de azt nem lehet tudni, hogy a biztonsági javítások az egyes készülékekig mikor érnek el. A Google azt is jelezte, hogy a Play esetében extra védelmi ellenőrzéseket vezetett be, hogy ki tudja szűrni az újonnan felfedezett sebezhetőséggel visszaélő alkalmazásokat, de eddig ilyen programra nem akadt. 
 
  1. 3

    A GeoServerhez egy biztonsági frissítés vált elérhetővé.

  2. 4

    A libpng négy sebezhetőség miatt kapott frissítést.

  3. 3

    Az IBM Tivoli Monitoring két biztonsági hibát tartalmaz.

  4. 4

    Az ASUS fontos firmware frissítéseket adott ki a routereihez.

  5. 3

    A Keras esetében egy újabb biztonsági hibára derült fény.

  6. 4

    Az IBM harminc biztonsági rést foltozott be a QRadar SIEM-en.

  7. 3

    Az Apache Cassandra egy biztonsági frissítést kapott.

  8. 4

    11 biztonsági rést foltozott be a Google a ChromeOS operációs rendszeren.

  9. 3

    Az IBM biztonsági réseket foltozott be a Security SOAR-on.

  10. 3

    A Wireshark kapcsán újabb két sebezhetőségre derült fény.

Partnerhírek
Túlélni a zsarolóvírust – hogyan lehet a kiberreziliencia versenyelőny?

A zsarolóvírus-támadások nem csupán technikai fennakadásokat vagy átmeneti anyagi veszteségeket okoznak – hanem akár egy teljes vállalkozás bukását is jelenthetik.

​Iskolakezdés: így készítsük fel a gyerekek első telefonját vagy laptopját

Az iskolakezdés sok családban nemcsak a füzetek és tolltartók beszerzését jelenti, hanem az első saját okoseszköz – telefon, tablet vagy laptop – megvásárlását is a gyerekek számára.

hirdetés
Közösség