U firmwareu 25 modela Android telefona otkriveno 47 ranjivosti

Mobilni telefoni, 13.08.2018, 10:00 AM

U firmwareu 25 modela Android telefona otkriveno 47 ranjivosti

Na konferenciji za bezbednost DEF CON održanoj u Las Vegasu, istraživači firme Kryptowire su prezentovali detalje o 47 ranjivosti u firmwareu i dodeljenim aplikacijama 25 modela Android smart telefona.

Ove ranjivosti kreću se od jednostavnih bagova zbog kojih se gase uređaji do opasnih grešaka koje omogućavaju napadačima da dobiju root pristup na korisničkim uređajima.

Neke od najopasnijih od ovih ranjivosti omogućavaju napadačima da preuzmu ili šalju SMS poruke sa telefona korisnika, prave slike ekrana ili snimaju video koji beleži dešavanja na ekranu telefona, preuzmu listu kontakata korisnika, instaliraju aplikacije nezavisnih proizvođača po svom izboru a bez znanja i saglasnosti korisnika, ili čak obrišu podatke korisnika sa uređaja.

Ove ranjivosti su otkrivene i u dodeljenim aplikacijama koja su preinstalirane na nekim uređajima (a ponekad se ne mogu ukloniti), ali i u firmwareu osnovnih drajvera uređaja koji se ne mogu ukloniti bez gubitka nekih od funkcionalnosti telefona, ako ne i pristupa uređaju u celini.

Firma Kryptowire koja je otkrila ove ranjivosti bavi se sigurnošću mobilnih i IoT uređaja.

Na spisku Kryptowirea su velika imena kao što su ZTE, Sony, Nokia, LG, Asus i Alcatel, ali i manje kompanije poput Vivo, SKY, Plum, Orbic, Oppo, MXQ, Leagoo, Essential, Doogee i Coolpad.

Angelos Stavrou, izvršni direktor firme Kryptowire kaže da sa stotinama modela mobilnih telefona na tržištu i hiljadama verzija firmwarea, ručno testiranje i evaluacija ne mogu da reše problem identifikacije ranjivosti u preinstaliranim aplikacijama i firmwareu mobilnih telefona. On je najavio objavljivanje nove platforme za preduzeća koja će automatski testirati firmware i aplikacije Android uređaja.

Neki od brendova su već spominjani u ranije objavljenim izveštajima o nesigurnim proizvođačima Android uređaja, kao što je slučaj sa ZTE, Leagoo i Doogee. Na uređajima kompanija Leagoo i Doogee u dva navrata su pronađeni preinstalirani bankarski trojanci.

U novembru 2016. godine, Kryptowire je otkrio backdoor mehanizam u FOTA (Firmware Over the Air) sistemu za ažuriranje softvera koji je proizvela kineska firma Adups. Taj FOTA sistem je uključen u firmware mnogih proizvođača Android mobilnih telefona, a godinu dana kasnije otkriveno je da je i dalje aktivan, uprkos tome što je problem obelodanjen.

Spisak sa svim ranjivim modelima Android telefona, kao i detalje o ranjivostima, možete naći na sajtu firme Kryptowire.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Aplikacije za špijuniranje partnera iz Play prodavnice preuzelo na desetine hiljada korisnika

Aplikacije za špijuniranje partnera iz Play prodavnice preuzelo na desetine hiljada korisnika

Ovih dana je lako doći do aplikacija za praćenje za mobilne telefone. Ne morate ih mnogo tražiti, ima ih i u Googleovoj prodavnici Android aplikaci... Dalje

Hakeri mogu manipulisati fajlovima koje primite preko WhatsAppa i Telegrama

Hakeri mogu manipulisati fajlovima koje primite preko WhatsAppa i Telegrama

Istraživači kompanije Symantec pokazali su nekoliko zanimljivih scenarija napada na aplikacije WhatsApp i Telegram za Android. Napad nazvan "Media F... Dalje

Hiljade Android aplikacija prikupljaju podatke za koje im niste dali dozvolu

Hiljade Android aplikacija prikupljaju podatke za koje im niste dali dozvolu

Pametni telefoni su rudnik zlata kada su u pitanju podaci korisnika zahvaljujući aplikacijama koje neprestano prikupljaju sve moguće podatke sa ure... Dalje

Jedna poruka na iPhoneu može da napravi veliki problem koji se može rešiti samo brisanjem uređaja

Jedna poruka na iPhoneu može da napravi veliki problem koji se može rešiti samo brisanjem uređaja

“Tekstualne bombe” su već duže vreme problem na iPhone uređajima, ali ovaj put je to ozbiljno, jer se može popraviti samo potpunim br... Dalje

Lažni ES File Explorer iz Google Play prodavnice preuzelo 10000 korisnika

Lažni ES File Explorer iz Google Play prodavnice preuzelo 10000 korisnika

Lukas Stefanko, iz kompanije ESET, otkrio je u Google Play prodavnici lažnu aplikaciju pod nazivom ES File Explorer. Aplikacija nije nudila korisnici... Dalje