用户名/邮箱
登录密码
验证码
看不清?换一张
您好,欢迎访问! [ 登录 | 注册 ]
您的位置:首页 - 最新资讯
Microsoft нашла критические баги в предустановленных Android-приложениях
2022-05-30 00:00:00.0     Наука и техника(科学和技术)     原网页

       

       Специалисты Microsoft нашли четыре опасные уязвимости во фреймворке, который используется в предустановленных приложениях для Android. В общей сумме такие приложения можно найти на миллионах мобильных устройств, поэтому баги могут стать массовой проблемой.

       Фото: Reuters Reuters

       Хорошая новость заключается в том, что израильский разработчик MCE Systems уже устранил выявленные проблемы в безопасности. Если же ими воспользуется условный атакующий, он сможет получить высокие права в системе и в теории добраться до конфиденциальной информации.

       ?Как известно, ряд предустановленных в системе Android приложений нельзя полностью удалить без root-доступа. Таким образом, часть уязвимого софта пользователь может лишь отключить?, — пишет команда исследователей из Microsoft 365 Defender.

       Бреши получили следующие идентификаторы: CVE-2021-42598, CVE-2021-42599, CVE-2021-42600 и CVE-2021-42601. По шкале CVSS их опасность оценивается от 7,0 до 8,9 балла. Код демонстрационного эксплойта (proof-of-concept, PoC), показывающий инъекцию команды, выглядит так:

       Microsoft решила не раскрывать полный список затронутых приложений, однако известно, что у проблемного фреймворка есть масса возможностей в системе: доступ к аудио, камере, питанию, геолокации, хранилищу и т. п.

       Среди крупных софтовых проектов, использующих этот фреймворк, исследователи отметили такие:

       Mobile Klinik Device Checkup (com.telus.checkup) Device Help (com.att.dh) MyRogers (com.fivemobile.myaccount) Freedom Device Care (com.freedom.mlp.uat), and Device Content Transfer (com.ca.bell.contenttransfer)

       


标签:综合
关键词: известно     системе     приложений     Device     предустановленных     Microsoft     Android    
滚动新闻