Android 6 травня 2021

Оновлення усуває вразливість чіпа Qualcomm Snapdragon

6 травня 2021

Компанія Qualcomm випустила оновлення, щоб усунути вразливість у своїх чіпах Snapdragon, яка піддає ризику близько третини смартфонів Android у світі. Порушення було виявлено групою дослідників з охоронної компанії Check Point і оприлюднено цього четверга (06/05).

За словами дослідників, уразливість торкнулася MSM (Mobile Station Modem), системи чіпів, яка забезпечує ресурси для надсилання SMS-повідомлень і запису у високій чіткості. Цей набір можна знайти на пристроях із чіпами Snapdragon таких компаній, як Samsung, Xiaomi, LG, OnePlus та багатьох інших. Щоб дати вам уявлення про масштаби цієї вразливості, процесори Qualcomm присутні в 31% смартфонів на планеті, відповідно до дані з Counterpoint Research.

Порушення було встановлено в системі через програму, яка розгорнула шкідливий код у MSM. Потім прихований ключ вторгся в життєво важливі функції мобільного телефону. «Зловмисник використовує цю вразливість для впровадження шкідливого коду в модем Android, надаючи доступ до історії дзвінків і текстових повідомлень користувача пристрою, а також можливість прослуховування розмов», — говорить він. видання, випущене сьогодні. «Хакер також використовує вразливість, щоб розблокувати SIM-карту пристрою, обходячи обмеження, накладені операторами».

У офіційній заяві в компанія Qualcomm Дякує компанії за знахідку та каже, що вона надала оновлення для вразливості ще в грудні 2020 року. «Ми заохочуємо крайніх користувачів оновлювати свої пристрої, коли з’являться виправлення», — йдеться в тексті. Варто зазначити, що Check Point вже це зробив попередження минулого року, привертаючи увагу до понад 400 уразливостей, присутніх у процесорах Snapdragon.

Затримка корекції

Навіть з оновленням Qualcomm речник Check Point Екрам Ахмед пояснює, що для виправлення вразливості потрібен час, щоб набули чинності. Саме тому, що, незважаючи на те, що американська компанія розповіла про помилку всім клієнтам, які використовують чіп, досі не ясно, які пристрої Android були виправлені. «З нашого досвіду впровадження цих виправлень вимагає часу, тому деякі телефони все ще можуть бути піддані загрозі», — пояснює Ахмед. «Таким чином, ми вирішили не ділитися всіма технічними деталями, оскільки це дасть хакерам дорожню карту для організації експлойту».

Уразливість відстежується як CVE-2020-11292. Check Point зробила це відкриття за допомогою процесу, відомого як «fuzzing», який наражає систему мікросхем на аномальні вхідні дані для відстеження помилок у мікропрограмному забезпеченні. У цій публікації, Check Point детально пояснює проблему.

через Ars Technica

Зображення: Monoar_CGI_Artist/Pixabay/CC

Читайте також