timborcsa

Root-hozzáférést szerezhetnek rosszindulatú alkalmazások OnePlus és Oppo telefonokon

Két OxygenOS-hiba révén egy rosszindulatú alkalmazás anélkül szerezhet root-hozzáférést több OnePlus- és Oppo-készüléken, hogy engedélyeket kérne. A kutató áprilisi bejelentése után a OnePlus megerősítette a hibákat és javítást ígért, de jogi lépésekkel fenyegette a technikai részletek nyilvánosságra hozatala miatt.

Egy telepített alkalmazással demonstrált root-hozzáférés a OnePlus 15-ön
Egy telepített alkalmazással demonstrált root-hozzáférés a OnePlus 15-ön
  • A biztonsági rés kihasználásához elegendő egy kártékony alkalmazás telepítése és megnyitása, amely az Android sandbox korlátozásait megkerülve szerzi meg az irányítást.
  • A támadás az AtlasService és az olc2 hibáit együtt használja ki: az AtlasService rootjogosultságokkal fut, mégsem ellenőrzi a kérést küldő alkalmazást. Az így létrehozott rootfolyamat átjut az olc2 ellenőrzésén, amely shell-parancsok futtatásával szélesebb hozzáférést ad.
  • A OnePlus szerint több OnePlus- és Oppo-készülék érintett különböző szoftververziókban, köztük a OnePlus 15 is, de a vállalat nem adott ki teljes modelllistát.
  • A kutató április 18-án jelentette a problémát. A OnePlus május 20-án megerősítette a hibákat és javítást ígért, de jogi lépésekkel fenyegette, ha a technikai részleteket nyilvánosságra hozza. A kutató beleegyezett, hogy szeptember 17. előtt nem publikál, ám a későbbi megkereséseire nem kapott választ, ezért szeptember 24-én közzétette a felfedezéseit.
  • A biztonsági rést a OnePlus 15 esetében az OxygenOS 16.0.10.500(EX01) verzió már kijavította.
A OnePlus jogi lépésekkel fenyegette a kutatót, ha a hiba javítása után nyilvánosságra hozza a sebezhetőséget
A OnePlus jogi lépésekkel fenyegette a kutatót, ha a hiba javítása után nyilvánosságra hozza a sebezhetőséget
Hirdetés
0
0online
Beszélgetés indítása
Ezek is érdekelhetnek