Jump to content

Recommended Posts

Posted

Website-1024x683.jpg.3b3ce9bf4538fe0a831

Μία ομάδα ερευνητών ασφαλείας ανακάλυψε ένα τρόπο για να αποκτήσει πρόσβαση στον αποθηκευτικό χώρο των συσκευών παρακάμπτοντας τις άδειες του Android και αν και σήμερα τα περισσότερα κινητά διαθέτουν εγκατεστημένη την σχετική διόρθωση (patch) εντούτοις είναι και αρκετοί εκείνοι που προχωρούν στο side-loading των apps ή custom ROMs χωρίς updates.

 

Η Google απαιτεί από τις εφαρμογές τρίτων να ζητούν άδεια για να αποκτήσουν πρόσβαση σε φωτογραφίες και βίντεο που βρίσκονται αποθηκευμένα στη συσκευή καθώς και άδεια για να αποκτήσουν πρόσβαση στη λειτουργία του camera app όμως οι ερευνητές κατάφεραν να λάβουν την σχετική άδεια για ένα app χωρίς την συγκατάθεση του χρήστη. Με αυτό τον τρόπο ήταν σε θέση να τραβήξουν φωτογραφίες και να καταγράψουν βίντεο χωρίς την συγκατάθεση του κατόχου της συσκευής.

Επιπλέον, συγκεκριμένα σενάρια επιτρέπουν στον επιτιθέμενο να αποκτήσει τον έλεγχο του αποθηκευτικού χώρου της συσκευής καθώς και να αποκτήσει πρόσβαση σε μεταδεδομένα GPS που αποθηκεύονται στο EXIF των φωτογραφιών και βίντεο. Στο παρακάτω βίντεο, μπορείτε να δείτε πως η ομάδα των ερευνητών κατάφερε να αποκτήσει τον έλεγχο ενός Pixel 2 XL.

H «κερκόπορτα» δεν βρίσκεται πάντως μόνο στις συσκευές Pixel, αλλά και σε συσκευές άλλων κατασκευαστών όπως της Samsung για παράδειγμα. Οι ερευνητές επικοινώνησαν τον περασμένο Ιούλιο με τις Samsung και Google, και οι δύο εταιρείες ανταποκρινόμενες άμεσα «έκλεισαν» το κενό ασφαλείας μέσω patches για τα camera apps των κινητών τους. H Google επίσης επικοινώνησε με όλους τους OEMs για την ύπαρξη του exploit και προχώρησε στη διανομή ενός patch οπότε όσοι χρησιμοποιούν επίσημο λογισμικό και απολαμβάνουν ακόμη σχετική υποστήριξη από τον κατασκευαστή της συσκευής τους μπορούν να αισθάνονται ασφαλείς.

GSMArena

Checkmarx

View the full article

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.



×
×
  • Create New...