Google находит уязвимость Android нулевого дня, затрагивающую пиксели,

Google находит уязвимость Android нулевого дня, затрагивающую пиксели,

Еще один день, еще один отчет об уязвимостях безопасности от команды Google Project Zero. На этот раз уязвимость в собственной операционной системе Android компании, которая, без сомнения, порадует Apple. Эксплойт затрагивает несколько телефонов от Google, Samsung, Huawei и других. Google также отмечает, что есть доказательства того, что эксплойт уже активен в дикой природе.

Уязвимость является частью ядра системы Android и позволяет злоумышленнику получить root-доступ на телефоне. Это означает, что они могут получать доступ к данным, изменять системные приложения, отслеживать ваше местоположение и многое другое. Как ни странно, Google обнаружил эту уязвимость в конце 2017 года и добавил патч к коду Android. Однако исправление не было перенесено в более новые версии Android (8.0 и более поздние версии) на некоторых телефонах.

В настоящее время компания Google определила несколько телефонов, которые можно использовать с помощью этого изъяна ядра, включая, помимо прочего, собственный Pixel 2 от Google, Huawei P20, Xiaomi Redmi Note 5, телефоны LG Oreo и семейство Samsung Galaxy S8-S9. Поскольку эксплойт существует на очень низком уровне в системе, он практически не требует настройки для каждого устройства.

Google заявляет, что израильская охранная фирма NSO Group активно использует этот эксплойт, однако компания опровергает это утверждение. НСО может просто отрицать, что он сам занимается какими-либо взломами, и это может быть правдой - он может просто помогать другим делать это. Группа NSO уже давно подвергается критике за создание инструментов для взлома мобильных телефонов, которые она продает угнетающим правительствам, которые используют их для слежки за активистами и протестующими.

Google доказательство концепции от публичного трекера ошибок.
Google доказательство концепции от публичного трекера ошибок.

Уязвимость нулевого дня никогда не бывает хорошей, но эта могла бы быть намного хуже. Единственный способ скомпрометировать устройство с помощью этой уязвимости - это установить приложение. Это не ошибка удаленного выполнения кода, поэтому Google оценил уязвимость как «высокую», а не «серьезную». Система Google Play Protect знает об этом эксплойте, поэтому она никогда не должна появляться в каких-либо отрывочных приложениях Play Store. Таким образом, единственный способ заразить устройство состоит в том, чтобы обманом заставить кого-то загружать APK через браузер или другое приложение. Чтобы сделать это, пользователям придется прыгать через несколько обручей благодаря текущей модели безопасности Android.

Последние патчи Google от октября раз и навсегда устраняют эту ошибку. Устройства Google, такие как Pixel 2, вероятно, получат это обновление в ближайшие дни. Однако другим уязвимым телефонам придется подождать, пока OEM-производители создадут новые специализированные сборки ОС. А пока будьте осторожны с тем, что вы устанавливаете из тенистых уголков интернета.

Читать далее

Время обновлять: Google исправляет 2 серьезные уязвимости Chrome нулевого дня
Время обновлять: Google исправляет 2 серьезные уязвимости Chrome нулевого дня

В отличие от последних нескольких нулевых дней, Google не обнаружил эти дыры в безопасности сам. Вместо этого он был предоставлен анонимными третьими сторонами, и проблемы настолько серьезны, что они не раскрыли полных деталей. Достаточно сказать, что вам стоит перестать откладывать это обновление.

Google раскрывает уязвимость iPhone, которая может украсть данные через Wi-Fi
Google раскрывает уязвимость iPhone, которая может украсть данные через Wi-Fi

По словам Яна Бира из группы безопасности Google Project Zero, уязвимость позволяла ему красть фотографии с любого iPhone, просто направив на него антенну Wi-Fi.

AMD раскрывает призванную уязвимость в CPU в Цен 3
AMD раскрывает призванную уязвимость в CPU в Цен 3

AMD раскрыла потенциальную уязвимость в области безопасности на его процессорах ZEN 3 с сходством к приступе к призракам от нескольких лет назад, но компания считает, что риск минимален.

Intel, исследователи обсуждают, существуют ли новые уязвимости типа спектров
Intel, исследователи обсуждают, существуют ли новые уязвимости типа спектров

Исследователи утверждают, что нашли новый тип призрачной атаки, который обходит все существующие защиты, но что обрамление не поддерживается.