Qualcomm je objavio ažuriranje za ispravljanje ranjivosti u svojim Snapdragon čipovima koja izlaže oko trećine svjetskih Android pametnih telefona. Grešku je otkrila skupina istraživača iz sigurnosne tvrtke Check Point i objelodanila ovaj četvrtak (06.).
Prema istraživačima, ranjivost je zahvatila MSM (Mobile Station Modem), sustav čipova koji osigurava resurse za slanje SMS poruka i snimanje u visokoj rezoluciji. Ovaj set se može naći na uređajima sa Snapdragon čipovima, kompanija kao što su Samsung, Xiaomi, LG, OnePlus i mnoge druge. Samo da vam damo ideju o opsegu ove ranjivosti, Qualcomm procesori su prisutni u 31% pametnih telefona na planetu, prema podaci iz Counterpoint Research.
Greška je instalirana u sustav putem aplikacije koja je postavila zlonamjerni kod unutar MSM-a. Skriveni ključ tada je napao vitalne funkcije na mobitelu. "Napadač koristi ovu ranjivost za ubacivanje zlonamjernog koda u Android modem, dajući pristup povijesti poziva i tekstualnih poruka korisnika uređaja, kao i mogućnost slušanja razgovora", kaže on publikacija objavljena danas. "Haker također iskorištava ranjivost za otključavanje SIM-a uređaja, zaobilazeći ograničenja koja nameću operateri."
U službenom priopćenju, Qualcomm zahvaljuje tvrtki na pronalasku i kaže da je osigurala ažuriranja za ranjivost već u prosincu 2020. "Potičemo rubne korisnike da ažuriraju svoje uređaje čim zakrpe postanu dostupne", kaže se u tekstu. Vrijedno je spomenuti da je Check Point to već učinio upozorenje prošle godine, skrećući pozornost na više od 400 ranjivosti prisutnih u Snapdragon procesorima.
Kašnjenje u ispravljanju
Čak i uz ažuriranje Qualcomma, glasnogovornik Check Pointa Ekram Ahmed objašnjava da bi popravcima ranjivosti trebalo vremena da stupe na snagu. Upravo zato, iako je američka tvrtka bug otkrila svim kupcima koji koriste čip, još uvijek nije jasno koji su Android uređaji popravljeni. "Prema našem iskustvu, implementacija ovih popravaka zahtijeva vrijeme, tako da neki od telefona još uvijek mogu biti izloženi prijetnji", objašnjava Ahmed. "Kao takvi, odlučili smo ne dijeliti sve tehničke detalje, jer bi to hakerima dalo plan za orkestriranje iskorištavanja."
Ranjivost je praćena kao CVE-2020-11292. Check Point je otkrio kroz proces poznat kao "fuzzing", koji izlaže sustav čipa nenormalnim ulazima kako bi pratio greške u firmware-u. U ovom postu, Check Point detaljno objašnjava problem.
Preko Ars Technica
Slika: Monoar_CGI_Artist/Pixabay/CC