Otkrivena ranjivost u Android 4.3: Maliciozna aplikacija može ukloniti zaključavanje telefona

Mobilni telefoni, 04.12.2013, 08:04 AM

Otkrivena ranjivost u Android 4.3: Maliciozna aplikacija može ukloniti zaključavanje telefona

Google je u septembru u dodao daljinsko zaključavanje uređaja u Android Device Manager omogućavajući korisnicima da daljinski zaključaju telefon u slučaju krađe ili gubitka uređaja. Time je omogućeno korisnicima da daljinski zaključaju uređaj novom lozinkom i tako ponište postojeće mehanizme za zaključavanje/otključavanje - šablon, PIN kod, lozinku ili prepoznavanje lica.

Međutim, stručnjaci nemačke firme Curesec otkrili su ranjivost u Android Jelly Bean (4.3) koja može zloupotrebljena tako da ukloni postojeće zaključavanje uređaja koje je aktivirao korisnik.

To je moguće uz pomoć neke maliciozne aplikacije instalirane na telefonu.

Bag je u „com.android.settings.ChooseLockGeneric class“ koji omogućava korisniku da menja mehanizme zaključavanja uređaja.

Android ima nekoliko mehanizama za zaključavanje i otključavanje uređaja kao što su PIN, lozinka, pokret, pa čak i prepoznavanje lica. Prilikom promene mehanizma za zaključavanje od korisnika se zahteva da potvrdi prethodno zaključavanje. Primera radi, ako se menja PIN, korisnik mora da unese stari PIN.

Međutim, nemački stručnjaci upozoravaju da je uz pomoć maliciozne aplikacije instalirane na telefonu, zahvaljujući ovoj ranjivosti, moguće promeniti mehanizam zaključavanja bez potvrde prethodnog zaključavanja. Oni tvrde, a to su i dokazali uz pomoć dve svoje “proof-of-concept”aplikacije da je moguće veoma lako izvršiti promene u kodu potrebne da se uklone blokade uređaja i to bez dozvole korisnika.

Nemački stručnjaci su o ovome obavestili Google još 11. oktobra. Iz Google-a je stigao odgovor već sledećeg dana, ali posle toga kompanija više nije odgovarala na emailove koji su stizali iz Curesec-a. Zbog toga su istraživači odlučili da svoja otkrića objave javno, pa čak i da objave aplikaciju kako bi potkrepili svoje tvrdnje. Njihova aplikacija može da ukloni zaključavanja uređaja odmah ili u vremenu koje definiše korisnik.

Ranjivost je prisutna samo u Android 4.3. Ipak, treba imati na umu da je Jelly Bean trenutno instaliran na 52% Android uređaja.

Više tehničkih detalja možete naći na blogu firme Curesec.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

ToxicPanda 2.0 zaobilazi Android zaštite i cilja 349 finansijskih aplikacija

Android malver ToxicPanda dobio je nove funkcije koje mu omogućavaju da preuzme znatno veću kontrolu nad zaraženim uređajem, uključujući manipul... Dalje

Google uvodi Advanced Flow, novu zaštitu za instaliranje Android aplikacija izvan Play prodavnice

Google uvodi Advanced Flow, novu zaštitu za instaliranje Android aplikacija izvan Play prodavnice

Google je počeo da uvodi novu zaštitu za Android korisnike koji instaliraju aplikacije izvan Google Play prodavnice, objavio je na Redditu portparol... Dalje

Apple upozorio korisnike u 110 zemalja da su mete napada špijunskim softverom

Apple upozorio korisnike u 110 zemalja da su mete napada špijunskim softverom

Apple je poslao novu seriju upozorenja korisnicima za koje veruje da su bili mete napada komercijalnim špijunskim softverom, a nova upozorenja sada s... Dalje

Novi Android malver WindRelay krade podatke sa platnih kartica u realnom vremenu

Novi Android malver WindRelay krade podatke sa platnih kartica u realnom vremenu

Novi Android malver WindRelay omogućava napadačima da telefon žrtve pretvore u posrednika između njene platne kartice i uređaja napadača, tako d... Dalje

Ako vam se posle svakog poziva pojavljuju reklame, ovo bi mogao biti krivac

Ako vam se posle svakog poziva pojavljuju reklame, ovo bi mogao biti krivac

Istraživači kompanije DoubleVerify upozoravaju na novu prevaru u kojoj naizgled bezazlene Android aplikacije prikazuju reklame odmah po završetku t... Dalje