Користувачі Samsung, Pixel вже не ризикують викрасти додаток для камер Android

Користувачі Samsung, Pixel вже не ризикують викрасти додаток для камер Android

У багатьох сучасних флагманських телефонах Android є фантастичні камери, однак додаток для камер на телефонах Google та Samsung постачається з грішною помилкою, яка могла б дозволити шкідливим програмам робити знімки без вашого дозволу. Компанії не знали про помилку раніше цього року, коли дослідники з Checkmarx попередили їх. Це теж гарна річ. Це могло бути великим безладом, якби хтось експлуатував це в дикій природі.

Звіт від Checkmarx трохи дивує, оскільки ми вже не звикли бачити подібні помилки Android. Google застосував надійну систему дозволів в Android 6.0 Marshmallow, і вона посилила свій контроль у наступних версіях. Отже, коли додатки хочуть отримати доступ до камери, користувачі повинні схвалити запит. Однак Checkmarx знайшов метод, за допомогою якого програми могли б контролювати камеру в Google Pixel та Samsung Galaxy Phones, не запитуючи дозволу.

Проблема пов’язана з функціями Samsung Bixby та Google Assistant AI та способом їх спілкування із вбудованими програмами камери. На цих телефонах користувач може попросити помічника зробити фотографію. Асистент і Біксбі мають особливий статус, тому їм не потрібно проходити звичайний діалог дозволів. Це робить роботу більш гладкою, але це також і те, коли шкідливий додаток може отримати контроль над вашою камерою.

Checkmarx продемонстрував, що програма може прикидатися, що надсилає голосові запити через Bixby або Assistant, але насправді це просто доступ до камери безпосередньо. Потім програма може надсилати фотографії у віддалене місце, не запитуючи про доступ до камери. Ви можете бачити атаку в дії вище.

Компанія Checkmarx повідомила про недолік Google та Samsung на початку цього року. На щастя, немає жодних доказів того, що ця атака з'являється в дикій природі, і вам не потрібно турбуватися про безпеку вашого телефону. І в липні 2019 року, і Google та Samsung впровадили виправлені версії своїх програм для камер, які не дозволяють стороннім програмам імітувати голосові запити на доступ до камери. Так, помилка виправлена, але на піку вона вплинула б на мільйони телефонів. Більшість з них були б пристроями Samsung, але це все ж бентежить Google, оскільки він часто вказує на затримку безпеки в інших компаніях.

Читати далі

Ризикуючи нерелевантністю, будинок Каділлака в Нью-Йорку закриється в Сохо
Ризикуючи нерелевантністю, будинок Каділлака в Нью-Йорку закриється в Сохо

Сміливе підприємство Cadillac в Нью-Йорку закінчується в квітні. Cadillac House execs головують назад до Warren, Michigan. 1 квітня на першому поверсі демонструється майданчик, виставковий зал (дивіться, купуйте в іншому місці), еспресо-бар і виставковий зал місцевого дизайну.