Смартфони

Мільярди Android-пристроїв вразливі для нової атаки

Share

Дослідники з Microsoft виявили, що багато додатків Android — у тому числі як мінімум чотири з більш ніж 500 мільйонами установок — вразливі для атак з віддаленим виконанням коду, крадіжки токенів та інших проблем через загальну слабкість безпеки. Про це пише Dark Reading .

Microsoft проінформувала дослідницьку групу Google про вразливість Android. В результаті Google опублікувала новий посібник для розробників додатків Android про те, як розпізнати та усунути проблему.

Крім цього, Microsoft поділилася своїми висновками з постачальниками порушених програм для Android в магазині Google Play. Серед них були File Manager від Xiaomi, який був встановлений понад 1 мільярд разів, і WPS Office, який завантажили близько 500 мільйонів разів. Джерело повідомляє, що постачальники цих програм вже усунули проблему. Але крім них існують й інші програми, які можна використовувати і скомпрометувати через загрозу Dirty Stream.

ПРОДОВЖЕННЯ ПІСЛЯ РЕКЛАМИ

Проблема, виявлена ​​Microsoft, торкається програм Android, які обмінюються файлами з іншими програмами. Для безпечного обміну даними в Android реалізовано так звану функцію «постачальника контенту». По суті, вона діє як інтерфейс для управління та надання даних однієї програми іншим встановленим програмам на пристрої. Додаток, якому необхідно поділитися своїми файлами (або файловий провайдер мовою Android), оголошує конкретні шляхи, які можуть використовувати інші програми для доступу до даних. Постачальники файлів також включають ідентифікаційну функцію — інші програми можуть використовувати їх як адресу для пошуку в системі.

“Ця модель на основі постачальника контенту забезпечує чітко визначений механізм спільного використання файлів, що дозволяє обслуговуючому додатку ділитися своїми файлами з іншими програмами безпечним способом з детальним контролем”, – заявили в Microsoft.

Однак у багатьох випадках, коли програма Android отримує файл з іншої програми, вона не перевіряє вміст. А ще воно використовує ім’я файлу, надане обслуговуючою програмою, для кешування отриманого файлу у внутрішньому каталозі даних програми. Це дає зловмисникам можливість створити шахрайську програму, яка може відправляти файл зі шкідливим ім’ям безпосередньо до приймаючої програми або цільового файлового ресурсу без відома або схвалення користувача.

У деяких випадках зловмисник може використовувати шкідливу програму, щоб перезаписати налаштування приймаючої програми і змусити її взаємодіяти з сервером, контрольованим хакером, або змусити його поділитися токенами автентифікації користувача та іншими даними. В інших ситуаціях шкідливий додаток може перезаписати шкідливий код у власну бібліотеку приймаючої програми, щоб забезпечити виконання довільного коду.

“Оскільки шахрайська програма контролює ім’я, а також вміст файлу, сліпо довіряючи цим вхідним даним, цільовий ресурс може перезаписати важливі файли у своєму особистому просторі даних, що може призвести до серйозних наслідків”, – заявили в Microsoft.

І Microsoft, і Google вже надали розробникам поради, як уникнути атак Dirty Stream. Тим часом звичайні користувачі можуть знизити ризик зіткнення з загрозою, якщо вчасно оновлюватимуть встановлені на пристрої програми і не завантажуватимуть сервіси з ненадійних джерел.

Якщо ви знайшли помилку, будь ласка, виділіть фрагмент тексту та натисніть Ctrl+Enter.

Митник Михайло

Більшу частину свого дитинства Михайло провів, бавлячись із гаджетами та намагаючись з'ясувати, як вони працюють. Його захоплення технологіями призвело до того, що іграшкові роботи, радіокеровані машинки та навіть ігрові приставки часто розбирали на частини, які не підлягали ремонту. Якщо ви поставите йому провокаційне запитання на кшталт "Android чи iPhone?", ви отримаєте ретельний аналіз всіх "за" і "проти", а також есе на тисячу слів про те, як технології впливають на людство.

Опублікував
Митник Михайло
Tags: Android
  • Останні записи

    Все дуже серйозно. OpenAI посилює захист конфіденційності

    В останньому матеріалі видання Vox з'явилася інформація про те, що компанія OpenAI, відома своїми розробками в галузі…

    18.05.2024

    Відомо, що Apple не розповіла про новий iPad Pro

    На початку цього року купив новий MacBook Air. Це була 13-дюймова модель початкового рівня із…

    18.05.2024

    Microsoft випустить нову консоль Xbox у 2026 році

    Інсайдер під ніком TheGhostofHope, посилаючись на кілька "надійних джерел", розповів про плани Microsoft з випуску…

    18.05.2024

    В мережу потрапили шпалери та кольори Google Pixel 9

    Телефони Google Pixel завжди мали чудові шпалери. Перші кілька поколінь дивували нас живими шпалерами, розробленими…

    18.05.2024

    Компанія Apple змінила систему охолодження на новому iPad Pro

    Канал Phone Repair Guru опублікував відео розбирання 13-дюймового планшета iPad Pro, заснованого на новітній SoC…

    18.05.2024

    Samsung Galaxy Z Fold 6 вже протестували в Geekbench

    Майбутній флагманський смартфон Samsung Galaxy Z Fold 6 засвітився у базі синтетичних тестів Geekbench 6…

    18.05.2024