Leszerepelt a OnePlus a hibajavításban

​A OnePlus hónapokig nem reagált egy súlyos biztonsági hibával kapcsolatos bejelentésekre.
 

A Rapid7 biztonsági kutatói az egyik idei vizsgálatuk során a OnePlus által fejlesztett, Android alapú OxygenOS mobil operációs rendszert vették górcső alá annak érdekében, hogy abban különféle sérülékenyégeket keressenek. A vizsgálatok során a szakemberek fel is tártak egy súlyos hibát, aminek a kihasználásával jogosulatlanul lehetett SMS-üzenetekhez hozzáférni, illetve azokat manipulálni.
 
A sebezhetőséget az okozta, hogy az OxygenOS nem kényszerítette ki megfelelően a telepített alkalmazásoktól az SMS-ekhez való hozzáférési engedélyeket. Ezért a CVE-2025-10184 azonosítóval ellátott sebezhetőség kiszolgáltatottá tette a készülékeken tárolt SMS-üzeneteket. Ráadásul "blind SQL injection" típusú technikák végrehajtására is módot adott. 
 
A biztonsági hiba ugyanakkor nem kizárólag a súlyossága miatt került a biztonsági hírekbe, hanem azért is, mert annak fejlesztőoldali kezelése nagyon félresikerült. A Rapdi7 biztonsági kutatói ugyanis már május 1-jén jelezték a felfedezésüket a OnePlus-nak, de választ nem kaptak. Augusztus 16-ig összesen hét alkalommal próbálták felvenni a kapcsolatot a vállalattal, de mindig falba ütköztek. Ezért úgy határoztak, hogy közzétesznek egy PoC (proof-of-concept) exploitot, amely alkalmas a sebezhetőség kihasználására. Úgy tűnik, hogy ez a lépés fordulatot hozott, hiszen a OnePlus jelezte, hogy megkezdte a biztonsági hiba kivizsgálását.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    Az Adobe három biztonsági rést foltozott be a Reader alkalmazáson.

  2. 4

    Az Adobe Illustrator kapcsán hét biztonsági hibára derült fény.

  3. 4

    Jelentős biztonsági frissítés érkezett az Adobe e-kereskedelmi platformjaihoz.

  4. 4

    Az SAP kiadta a márciusi biztonsági frissítéseit.

  5. 4

    Letölthetővé váltak a Windows márciusi biztonsági hibajavításai.

  6. 4

    Megérkeztek az Office legújabb biztonsági frissítései.

  7. 4

    A Microsoft három patch-et adott ki az SQL Serverhez.

  8. 4

    A Microsoft három hibajavítással tette biztonságosabbá a SharePoint Servert.

  9. 3

    A Zabbix egy biztonsági hiba miatt kapott frissítést.

  10. 4

    A Microsoft kilenc biztonsági rést foltozott be az Edge webböngészőn.

Partnerhírek
Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

Több helyen használod ugyanazt a jelszót?

Egyetlen kiszivárgott jelszó ma már nem csak egy fiókot veszélyeztet – akár az összes többihez is hozzáférést biztosíthat a támadóknak – figyelmeztetnek az ESET kiberbiztonsági szakértői.

hirdetés
Közösség