Google знаходить нульовий день Android, використовуючи впливає на пікс

Google знаходить нульовий день Android, використовуючи впливає на пікс

Черговий день, ще один звіт про експлуатацію безпеки від команди Google Project Project Zero. Цього разу вразливість полягає у власній операційній системі Android компанії, що, без сумніву, порадує Apple. Експлуатація впливає на кілька телефонів від Google, Samsung, Huawei та інших. Також Google зазначає, що є дані про те, що цей досвід в природі вже активний.

Уразливість є частиною ядра системи Android і може дозволити зловмиснику отримати кореневий доступ по телефону. Це означає, що вони могли отримати доступ до даних, змінювати системні програми, відстежувати ваше місцезнаходження та багато іншого. Як не дивно, компанія Google виявила цю вразливість наприкінці 2017 року та додала виправлення до коду Android. Однак патч не переносився на новіші версії Android (8.0 та новіших версій) на деяких телефонах.

В даний час Google визначив кілька телефонів, які можна використовувати через цей недолік ядра, включаючи, але не обмежуючись ними, власний Pixel 2 Google, Huawei P20, Xiaomi Redmi Note 5, телефони Oreo від LG та сімейство Samsung Galaxy S8 через S9. Оскільки експлуатація існує на дуже низькому рівні в системі, вона майже не потребує індивідуального налаштування.

Google заявляє, що ізраїльська охоронна фірма NSO Group активно використовує експлойт, заява компанії заперечує. NSO може просто заперечувати, що займається будь-якими хакерствами, і це може бути правдою - це може просто допомагати іншим робити це. Група NSO вже давно перебуває під обстрілом за виготовлення інструментів для злому мобільних телефонів, які вона продає утискаючим урядам, які використовують їх, щоб шпигувати за активістами та протестуючими.

Доказ Google від концепції громадського пошуку помилок.
Доказ Google від концепції громадського пошуку помилок.

Уразливість за нульовий день ніколи не є доброю справою, але ця могла бути набагато гіршою. Єдиний спосіб пошкодити пристрій із цією вразливістю - встановити додаток. Це не недолік у віддаленому виконанні коду, тому Google оцінив вразливість як "високу", а не "серйозну". Система Google Play Protect знає про цей подвиг, тому вона ніколи не повинна з'являтися в жодних схематичних додатках Play Store. Таким чином, єдиний спосіб заразити пристрій - це обдурити когось із завантаженням APK через браузер чи інший додаток. Користувачам доведеться перестрибувати кілька обручів, щоб це сталося завдяки сучасній моделі безпеки Android.

Найновіші патчі системи Google за жовтень стискають цю помилку раз і назавжди. Пристрої Google, такі як Pixel 2, можливо, отримають це оновлення найближчими днями. Однак іншим уразливим телефонам доведеться чекати, коли OEM-виробники створять нові спеціалізовані версії ОС. Тим часом будьте уважні, що встановите з тінистих куточків Інтернету.

Читати далі

Космічний корабель Juno НАСО виявив вплив астероїда на Юпітер
Космічний корабель Juno НАСО виявив вплив астероїда на Юпітер

На Юпітері та навколо нього є що побачити, наприклад, вплив астероїда, який Юнона зафіксувала в 2020 році.

Чому латентність впливає на продуктивність SSD більше, ніж пропускна здатність
Чому латентність впливає на продуктивність SSD більше, ніж пропускна здатність

Пропускна здатність до SSD Performance, але латентність важливіше. Також, чому SSDS такі хороші оновлення для такого широкого спектру апаратного забезпечення, включаючи машини, які становлять 15-20 років.

NASA: Астероїд Бенну має трохи більш високий шанс впливати на землю
NASA: Астероїд Бенну має трохи більш високий шанс впливати на землю

Погані новини - це, швидше за все, пом'якшиться на Землю, ніж ми спочатку вірили. Хороші новини; Це все ще набагато частіше пропустити нас.

Чи повинна ваша історія веб-сторінки впливає на ваш кредитний рахунок? МВФ думає так
Чи повинна ваша історія веб-сторінки впливає на ваш кредитний рахунок? МВФ думає так

МВФ вважає, що ваша кредитна історія повинна бути прив'язана до історії вашого браузера. МВФ неправильний.