Google виправляє серйозну вразливість у прошивці, яка зачіпала мільйони смартфонів Pixel, випущених з 2017 року. У заяві для The Washington Post компанія повідомила, що вирішить цю проблему у всіх підтримуваних пристроях Pixel в наступному оновленні програмного забезпечення.
Проблема пов’язана з пакетом додатків Showcase.apk, який є частиною прошивки Android і має доступ до багатьох системних привілеїв. Звичайний користувач не може взаємодіяти з цим додатком, але дослідження iVerify показало, що зловмисники можуть використовувати його для серйозних атак.
Ця вразливість відкриває можливість для кібератак, таких як “людина посередині”, впровадження шкідливих програм або встановлення шпигунського ПЗ. Фахівці з безпеки виявили, що через незахищене з’єднання HTTP Showcase.apk завантажує конфігураційні файли, що робить систему вразливою для віддаленого виконання коду.
Це дозволяє зловмисникам встановлювати шкідливе ПЗ без фізичного доступу до пристрою, що може призвести до крадіжки конфіденційних даних або захоплення контролю над системою.
Особливу увагу привертає той факт, що ця проблема стосується саме смартфонів Google Pixel, оскільки пакет Showcase.apk входить до складу їх прошивки і використовується в OTA-оновленнях на ранніх стадіях розробки. Інсайдери відзначають, що Google був поінформований про цю вразливість за 90 днів до її публікації, але не вказав точний термін її усунення, що залишає мільйони пристроїв під загрозою.
У відповідь на це, Google заявила, що Showcase.apk був розроблений компанією Smith Micro для демонстраційних пристроїв Verizon і більше не використовується. Компанія також зазначила, що для використання цієї вразливості потрібен фізичний доступ до пристрою і пароль користувача.
Незважаючи на запевнення Google, проблема викликала занепокоєння, оскільки вразливі пристрої активно використовувалися оборонними підрядниками, що потенційно може загрожувати національній безпеці.
Showcase.apk був створений для переведення телефонів у демонстраційний режим для магазинів, але, оскільки сам додаток не містить шкідливого коду, антивірусні програми не можуть виявити його як загрозу. Незважаючи на це, iVerify піднімає питання про те, чому цей пакет був включений у прошивку Pixel, якщо він призначався тільки для Verizon.
Після аудиту безпеки компанія Palantir вирішила видалити всі пристрої на базі Android зі свого парку і перейти виключно на iPhone, хоча наразі немає доказів того, що вразливість Showcase.apk була використана для атак.
У магазині додатків App Store з'явився новий мобільний додаток SocialAI, який є аналогом X (Twitter).…
Хакери продовжують вдосконалювати методи викрадення користувацьких даних, і однією з останніх загроз стало шкідливе ПЗ…
У середині вересня OpenAI представила нову модель штучного інтелекту під назвою o1, раніше відому як…
Apple зняла ембарго на публікацію оглядів нових iPhone, що дало змогу дізнатися більше про новинки.…
Нещодавно Samsung випустила велике оновлення One UI 6.1.1 для флагманської серії Galaxy S23, але вже…
За інформацією ресурсу Galaxy Club, новий смартфон Samsung Galaxy S25+, який є другою за вартістю…