A Qualcomm kiadott egy frissítést a Snapdragon chipjeiben található sebezhetőség javítására, amely világszerte az Android okostelefonok körülbelül egyharmadát érinti. A hibát a Check Point biztonsági cég kutatói fedezték fel, és csütörtökön (május 6-án) tették közzé.
A kutatók szerint a sebezhetőség az MSM-et (Mobile Station Modem) érintette, egy olyan chiprendszert, amely SMS-üzenetek küldésére és nagyfelbontású felvételek készítésére alkalmas. Ez a chip olyan cégek Snapdragon chipekkel ellátott eszközeiben található meg, mint a Samsung, a Xiaomi, az LG, a OnePlus és sok más cég. A sebezhetőség mértékének megértéséhez a Qualcomm processzorok világszerte az okostelefonok 31%-ában vannak jelen a [forrás szükséges] szerint. a Counterpoint Research adatai.
A hibát egy alkalmazáson keresztül telepítették a rendszerbe, amely rosszindulatú kódot ültetett be az MSM-be. A rejtett kulcs ezután létfontosságú funkciókat veszélyeztetett a telefonban. „Egy támadó ezt a sebezhetőséget arra használja, hogy rosszindulatú kódot juttasson az Android modembe, hozzáférve a felhasználó hívás- és SMS-előzményeihez, valamint a beszélgetések meghallgatásának lehetőségéhez” – mondja. a ma megjelent kiadvány„Egy hacker kihasználhatja a sebezhetőséget az eszköz SIM-kártyájának feloldásához is, megkerülve a szolgáltatók által előírt korlátozásokat.”
Egy hivatalos közleményben a Qualcomm A cég megköszöni a felfedezést, és azt állítja, hogy 2020 decemberében frissítéseket biztosított a sebezhetőségre. „Arra biztatjuk a végfelhasználókat, hogy frissítsék eszközeiket, amint elérhetővé válnak a javítások” – áll a szövegben. Érdemes megjegyezni, hogy a Check Point már megtette... egy riasztás tavaly, felhívva a figyelmet a Snapdragon processzorokban található több mint 400 sebezhetőségre.
Késés a korrekcióban
A Qualcomm frissítése ellenére Ekram Ahmed, a Check Point szóvivője elmagyarázza, hogy a sebezhetőségi javítások érvénybe lépése időbe telik. Ez azért van, mert bár az amerikai vállalat a hibát a chipet használó összes ügyfelével közölte, még mindig nem világos, hogy mely Android-eszközökön történt a javítás. „Tapasztalataink alapján ezeknek a javításoknak a megvalósítása időbe telik, így egyes telefonok továbbra is sebezhetőek lehetnek” – magyarázza Ahmed. „Ezért úgy döntöttünk, hogy nem osztunk meg minden technikai részletet, mivel ez ütemtervet adna a hackereknek a sebezhetőség kihasználásának megszervezéséhez.”
A sebezhetőséget CVE-2020-11292 számon azonosították. A Check Point egy „fuzzing” néven ismert folyamattal fedezte fel a sebezhetőséget, amely a chip rendszerét rendellenes bemeneteknek teszi ki a firmware hibáinak nyomon követése érdekében. Ebben a bejegyzésbenA Check Point részletesen elmagyarázza a problémát.
Keresztül Ars Technica
Kép: Monoar_CGI_Artist/Pixabay/CC