Android 6 May 2021

Oppdatering fikser Qualcomm Snapdragon-brikkens sårbarhet

6 May 2021

Qualcomm har gitt ut en oppdatering for å fikse en sårbarhet i Snapdragon-brikkene som avslører omtrent en tredjedel av verdens Android-smarttelefoner. Feilen ble oppdaget av en gruppe forskere fra sikkerhetsselskapet Check Point og avslørt torsdag (06/05).

Ifølge forskerne påvirket sårbarheten MSM (Mobile Station Modem), et system av brikker som gir ressurser for å sende SMS-meldinger og ta opp i høyoppløsning. Dette settet kan bli funnet på enheter med Snapdragon-brikker, fra selskaper som Samsung, Xiaomi, LG, OnePlus og mange andre. Bare for å gi deg en ide om omfanget av denne sårbarheten, er Qualcomm-prosessorer til stede i 31 % av smarttelefonene på planeten, ifølge data fra Counterpoint Research.

Feilen ble installert i systemet gjennom en app som distribuerte ondsinnet kode i MSM. Den skjulte nøkkelen invaderte deretter vitale funksjoner på mobiltelefonen. "En angriper bruker denne sårbarheten til å injisere ondsinnet kode i Android-modemet, og gir tilgang til enhetens brukers samtale- og tekstmeldingshistorikk, samt muligheten til å lytte til samtaler," sier han publikasjonen som ble utgitt i dag. "En hacker utnytter også sårbarheten til å låse opp enhetens SIM-kort, og omgår restriksjoner pålagt av operatører."

I en offisiell uttalelse sier Qualcomm takker selskapet for funnet og sier at det ga oppdateringer for sårbarheten allerede i desember 2020. «Vi oppfordrer kantbrukere til å oppdatere enhetene sine etter hvert som oppdateringer blir tilgjengelige», heter det i teksten. Det er verdt å nevne at Check Point allerede hadde gjort det en advarsel i fjor, og trekker oppmerksomhet til mer enn 400 sårbarheter i Snapdragon-prosessorer.

Forsinkelse i korrigering

Selv med Qualcomm-oppdateringen, forklarer talsperson for Check Point, Ekram Ahmed, at sikkerhetsproblemene bør ta tid før de trer i kraft. Nettopp fordi, selv om det amerikanske selskapet har avslørt feilen til alle kunder som bruker brikken, er det fortsatt ikke klart hvilke Android-enheter som er fikset. "I vår erfaring tar implementering av disse rettelsene tid, så noen av telefonene kan fortsatt være utsatt for trusselen," forklarer Ahmed. "Som sådan bestemte vi oss for å ikke dele alle de tekniske detaljene, da dette ville gi hackere et veikart for å orkestrere utnyttelsen."

Sårbarheten er sporet som CVE-2020-11292. Check Point gjorde oppdagelsen gjennom en prosess kjent som "fuzzing", som utsetter chipsystemet for unormale innganger for å spore feil i fastvaren. I dette innlegget, Check Point forklarer problemet i detalj.

via Ars Technica

Bilde: Monoar_CGI_Artist/Pixabay/CC

Les også