Certifi-gate: нова уязвимост в Android

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Certifi-gate: нова уязвимост в Android

Лятото започна недобре за Android, след като три уязвимости в операционната система бяха открити за по-малко от месец. Имайки предвид наситеността на сезона с хакерски изложения, нищо чудно това да е само началото на едно наистина горещо лято за Google. Black Hat USA 2015, DefCon, OWASP са само част от конференциите по сигурността, на които ще бъдат демонстрирани различни техники за преодоляване на сигурността на софтуерни и хардуерни продукти, и без съмнение Android ще е сред най-обсъжданите платформи. Нужно е да се отбележи, че откритите уязвимости не са били експлоатирани досега, което е успокояващо. Дали ще остане така зависи от хардуерните производители на Android устройства и от самите Google. И разбира се от потребителя, който е добре да обновява често софтуера, който ползва, ако не иска да има проблеми.

Ето, че вече имаме данни и за четвърта уязвимост в Android. На нея са се натъкнали от компанията за предоставяне на услуги и решение от областта на информационната защита CheckPoint, доставяща серия от софтуерни и хардуерни решения, между които и популярната софтуерна защитна стена Zone Alarm. Екипът към компанията, работещ по решения за сигурност, предназначени за мобилни устройства са се натъкнали на уязвимост в операционната система на Google, която засяга всички устройства. Certifi-gate, каквото име са дали CheckPoint на въпросния проблем, беше представен в кратко изложение по време на Black Hat USA 2015. Уязвимостта, или по-скоро набора от уязвимости е проблем, свързан с архитектурата на Remote Support Tools (mRSTs).

Уязвимостта позволява на приложенията да си присвоят привилегировани права за достъп без разрешение на потребителя. Въпросните приложения са предварително инсталирани или инсталирани от потребителя, и са предназначени за оказване на отдалечена помощ. Атакуващата страна би могла да експлоатира Certifi-gate, за да поеме пълен контрол над устройството, крадейки лични данни, проследява местоположението на устройството, да включва микрофона или да подслушва разговори. Податливи на този проблем са стотици хиляди устройства, включително и под Lolipop.

Авторите на изследването са се натъкнали на множество източници на фундаменталната дупка в сигурността в къстъмизационната верига на Android, като според CheckPoint, уязвимостта е доста лесна за експлоатиране.

В сърцето на този проблем стоят хешови колизии, възможността за подправяне на сертификати и компрометиране на IPC (Interprocess Communications) механизмите, което позволява на атакуващата страна да даде на използваният от тях код за атака към устройството широки привилегии. Специалистите съобщават, че Android не разполага с механизъм за сваляне на доверието от сертификати, които осигуряват привилегировани разрешения за достъп. Без коректен пач, който да оправя проблема и без възможност за неговото заобикаляне, устройствата са уязвими още със самото си пускане на пазара. Освен това, самите производители на устройствата не могат да върнат въпросните компоненти, подписани с валидна сигнатура. Уязвимостите позволяват на атакуващата страна да се възползва от необезопасени приложения, сертифицирани от хардуерните производители и телекомите, за да превземат напълно устройствата. CheckPoint са уведомили всички производители на Android устройства, които вече са започнали издаването на обновления, които оправят проблема.

Компанията е издала специално приложение, с което притежателите на Android устройства могат да проверят, дали те са уязвими на Certifi-gate.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

2 Коментара
стари
нови оценка

Нови ревюта

Подобни новини