Много смартфони с Android са уязвими към множество проблеми със сигурността с висока степен на опасност, за които Google Project Zero съобщи през лятото, но които остават непоправени, въпреки че Arm пусна поправки за тях.
Телефоните с Android, оборудвани с графични процесори Arm Mali, са засегнати от непоправените недостатъци. Както посочва изследователят от GPZ Иън Беър, уязвими са дори телефоните Pixel на Google, както и телефоните на Samsung, Xiaomi, Oppo и други.
Beer призовава всички големи производители на смартфони с Android да направят точно това, което постоянно се казва на потребителите, и да „закърпят“ устройствата си възможно най-скоро. В момента самите потребители на смартфони не могат да приложат ъпдейт за драйвера на графичния процесор Arm Mali, въпреки че Arm пусна поправки за тях преди месеци, защото нито един производител на смартфони с Android не е приложил поправките в своите компилации на Android.
Както Beer отбелязва в блог пост, колегата му Jann Horn, изследовател от GPZ, е открил пет уязвимости в драйвера на графичния процесор Mali, които се проследяват от GPZ като проблеми 2325, 2327, 2331, 2333, 2334. Те са докладвани на Arm през юни и юли 2022 г.
Arm ги отстрани през юли и август и им присвои идентификатора на уязвимостта CVE-2022-36449, разкри ги на страницата Arm Mali Driver Vulnerabilities и публикува изходния код на поправения драйвер на своя публичен уебсайт за разработчици. Друга грешка в графичния процесор Mali, която Arm е отстранила, се проследява като CVE-2022-33917. Биърс споменава и двата бъга в доклада си за „пропуските в ъпдейтите“ от страна на производителите на телефони с Android.
И така, от няколко месеца доставчиците разполагат с информация за тяхното отстраняване, но при неотдавнашна проверка от GPZ нито една от големите марки телефони с Android не е издала поправка за тях.
В съответствие със собствените си политики GPZ също така отмени блокирането на публичния достъп до петте си доклада, което означава, че всеки, който иска, вече може да получи по-голямата част от информацията, необходима за създаване на експлойти за бъговете, които засягат повечето съвременни телефони с Android.
За щастие изглежда, че екипът на Google Pixel и екипът на Android са се заели със случая. От тази седмица екипът на Android разговаря с производителите на смартфони с Android (OEM) и ще изиска от тях да поправят уязвимостите, за да спазят политиката за ниво на поправка на сигурността (SPL) на OEM на Android. Но екипът на Pixel няма да разполага с ъпдейт в продължение на няколко седмици. В крайна сметка и други OEM производители на Android ще последват примера им.
„Актуализация от Android и Pixel„, пише изследователят от GPZ, Тим Уилис, във вторник във всичките пет доклада за грешки.
„Поправката, предоставена от Arm, в момента е в процес на тестване за устройствата с Android и Pixel и ще бъде доставена през следващите седмици. От OEM партньорите на Android ще се изисква да приемат ъпдейта, за да се съобразят с бъдещите изисквания на SPL.“
пише Уилямс, цитирайки някой от екипите на Android и Pixel.
За Биър това е напомняне, че производителите трябва да правят това, което се казва на потребителите.
„Точно както на потребителите се препоръчва да поставят пачове възможно най-бързо, след като е налично издание, съдържащо актуализации за сигурност, така същото се отнася и за доставчиците и компаниите.“
пише Пиво.
„Свеждането до минимум на „пропуските в пачовете“ като доставчик в тези сценарии вероятно е по-важно, тъй като крайните потребители (или други доставчици надолу по веригата) блокират това действие, преди да могат да получат ползите за сигурността от ъпдейта.
„Компаниите трябва да останат бдителни, да следят внимателно източниците нагоре по веригата и да направят всичко възможно да предоставят пълни ъпдейти на потребителите възможно най-скоро.“
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!