Otkrivena kritična Bluetooth ranjivost u Androidu koja se može iskoristiti za instaliranje malvera
Mobilni telefoni, 07.02.2020, 04:30 AM
Korisnici Androida pozvani su da instaliraju najnovije sigurnosne zakrpe za operativni sistem koje su objavljene u ponedeljak, a koje treba da reše problem sa kritičnom Bluetooth ranjivošću.
Napadač bez učešća korisnika može iskoristiti sigurnosni propust, CVE-2020-0022, kako bi pokrenuo maliciozni kod na uređaju sa povišenim privilegijama kada je bežični modul aktivan.
Bag je otkrio Jan Rudž sa Tehničkog univerziteta Darmstadt a on je kritičan za Android Oreo (8.0 i 8.1) i Pie (9) gde može dovesti do pokretanja malicioznog koda.
Prema rečima istraživača, napadači bi mogli da koriste ovaj bag za širenje malvera sa jednog ranjivog uređaja na drugi, poput crva. Međutim, prenos je ograničen na kratku udaljenost koju pokriva Bluetooth.
Jedini preduslov da bi bag bio uspešno iskorišćen je poznavanje Bluetooth MAC adrese. To ipak nije teško pronaći.
“Za neke uređaje Bluetooth MAC adresa se može zaključiti iz WiFi MAC adrese”, kaže istraživač.
Na Androidu 10, ovaj bag ima umeren uticaj a može uticati i na verzije Androida starije od 8.0, ali taj uticaj na njih nije procenjen.
Ozbiljnost problema je ono što sprečava istraživača da otkrije tehničke detalje i kod (PoC) koji bi dokazao njegovo otkriće.
Iako je zakrpa dostupna, proizvođači uređaja i mobilni operateri moraju je isporučiti na korisničke uređaje. Za uređaje koji su i dalje podržani može proći nekoliko nedelja dok se ažuriranje ne pojavi.
Ako vam zakrpa ne bude dostupna, Rudž preporučuje omogućavanje Bluetootha samo „ako je to striktno potrebno“. Ako ga treba aktivirati, vodite računa da uređaj bude vidljiv samo uređaju sa kojim se uparuje.
Rudž kaže da će za ovu ranjivost biti dostupan tehnički izveštaj čim budu sigurni da su zakrpe stigle do krajnjih korisnika.
Izdvojeno
Google uvodi Android Intrusion Logging za otkrivanje špijunskog softvera za korisnike sa visokim rizikom
Google je počeo sa uvođenjem nove Android funkcije pod nazivom Intrusion Logging (Evidentiranje upada), namenjene otkrivanju napada spyware-a i fore... Dalje
Android 17 donosi zaštitu od lažnih poziva banaka i krađe telefona
Google će sledećeg meseca predstaviti Android 17, koji donosi niz novih bezbednosnih funkcija i funkcija privatnosti fokusiranih na zaštitu od bank... Dalje
Korisnici Androida i iPhonea sada mogu da šalju šifrovane poruke jedni drugima
Apple i Google su počeli sa uvođenjem end-to-end enkripcije (E2EE) za RCS poruke između iPhone i Android uređaja, čime se zatvara jedan od najve... Dalje
Google upozorava korisnike Androida: kritična ranjivost omogućava napade bez klika
Google je pozvao korisnike Androida da što pre instaliraju najnovije bezbednosne zakrpe nakon otkrivanja kritične ranjivosti koja bi mogla omogućit... Dalje
Apple objavio hitno ažuriranje: obrisane poruke ostajale u notifikacijama iPhone-a
Apple je objavio vanredna bezbednosna ažuriranja za iPhone i iPad uređaje kako bi rešio propust u Notification Services sistemu koji je mogao da za... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





