Biztonsági rés tátong az Androidon
Egy olyan androidos sebezhetőségre derült fény, amely ártalmas kódok futtatását teheti lehetővé a támadók számára.
Jeff Forristal, a Bluebox Security műszaki igazgatója számolt be arról a biztonsági résről, amely az Androidra épülő okostelefonok és táblagépek esetében jelent kockázatot. A hiba az operációs rendszer tanúsítványkezelésében található, egészen pontosan a tanúsítványláncok ellenőrzési mechanizmusában. Ennek kihasználásával a csalók, vírusterjesztők könnyebben tudják életre kelteni a nemkívánatos szerzeményeiket a mobilokon, miközben nincs szükségük különösebb felhasználói közreműködésre. A kockázatokat fokozza, hogy az Android tartalmaz néhány "beégetett" tanúsítványt is, amelyeket szintén felhasználhatnak a vírusírók a céljaik elérése érdekében. Ilyen tanúsítványok tartoznak többek között az Adobe alkalmazásaihoz és a Motorola által 2011-ben felvásárolt 3LM cég mobil eszközmenedzsment megoldásaihoz is.
Forristal szerint a biztonsági rés - a jelenlegi ismeretek szerint - az Android 4.4 előtti kiadásait sújtja, amelyek még a korábbi verziójú WebView komponenssel váltak elérhetővé. Azóta a WebView-nak már megjelent egy olyan változata, amely nem teszi lehetővé a plugin alapú kódinjektálást. Ennek ellenére a probléma súlyos, hiszen a legfrissebb statisztikák szerint a forgalomban lévő andriodos készülékek 88 százaléka még a 4.4 előtti kiadásokra épül.
"Nagyon-nagyon könnyű kihasználniuk a kártékony programoknak ezt a módszert. Csendben, észrevétlenül, a felhasználó tudta nélkül végezhetik a dolgukat. Az ilyen ártalmas alkalmazásoknak nincs szükségük külön engedélyekre sem, mindössze megfelelő WebView kódokat kell tudniuk letölteni" - nyilatkozta Forristal, aki a támadási módszer részleteit a Black Hat konferencián akarja majd nyilvánosságra hozni.
A Google elismerte a hiba létezését, és már elkészítette a megfelelő frissítéseket. Ezeket kiküldte az androidos partnerei számára, de azt nem lehet tudni, hogy a biztonsági javítások az egyes készülékekig mikor érnek el. A Google azt is jelezte, hogy a Play esetében extra védelmi ellenőrzéseket vezetett be, hogy ki tudja szűrni az újonnan felfedezett sebezhetőséggel visszaélő alkalmazásokat, de eddig ilyen programra nem akadt.
-
Az Adobe öt hibajavítást készített a kereskedelmi platformjaihoz.
-
Az OpenSSH kapcsán egy biztonsági hiba javítására van szükség.
-
Az Adobe kritikus frissítéseket tett letölthetővé a ColdFusionhöz.
-
Az Adobe Photoshophoz egy nagyon fontos hibajavítás érkezett.
-
A Fortinet a FortiSwitch kapcsán egy fontos biztonsági frissítést tett letölthetővé.
-
Az ESET egy biztonsági hiba miatt adott ki szoftverfrissítéseket.
-
Elérhetővé váltak a Windows áprilisi biztonsági javításai.
-
Az Office áprilisi frissítéseivel számos veszélyes biztonsági hiba vált megszüntethetővé.
-
A Microsoft két olyan hibáról számolt be, amelyek a SharePoint Servert veszélyeztetik.
-
A pgAdmin fejlesztői két sebezhetőségről számoltak be.
Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.
Az ESET kutatói felfedezték, hogy a FamousSparrow hackercsoport felelős egy pénzügyi szektorban működő amerikai kereskedelmi szervezet és egy mexikói kutatóintézet ellen elkövetett kibertámadásért.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat