neprihlásený Piatok, 19. apríla 2024, dnes má meniny Jela
V Androide ďalšie vážne chyby, hacknúť je ho možné cez MP3

Značky: Androidbezpečnosť

DSL.sk, 2.10.2015


Bezpečnostná spoločnosť Zimperium, ktorá skôr tento rok objavila v Androide vážne chyby Stagefright umožňujúce jeho hacknutie zaslaním MMS, identifikovala v tomto operačnom systéme ďalšie dve vážne bezpečnostné chyby.

Spoločnosť o tom informuje v tomto oznámení.

Chyby sa tentokrát nachádzajú v kóde pre podporu súborov audio formátu MP3 a video formátu MP4.

Prvá z chýb s označením CVE-2015-6602 sa nachádza v knižnici libutils vo všetkých verziách Androidu, druhá v libstagefright na Androide 5.0 a vyššom.

Na Androide 5.0 a vyššom môže útočník kombináciou oboch chýb potvrdene dosiahnuť vzdialené spustenie ním zvoleného kódu. Chyby sa opäť dajú zneužiť už len pri prvotnom spracovaní súborov a zisťovaní informácií z nich za účelom zobrazenia informácií o pesničke alebo videu.

Hacknutie cez MMS v najnovších verziách aplikácií Hangouts a Messenger, opravených po prvých vlnách chýb objavených Zimperium, už nie je možné. Zariadenia môžu byť hacknuté ale napríklad po návšteve podvrhnutej stránky, prezeraní alebo prehrávaní podvrhnutého súboru.


Hacknutie smartfónu s Androidom cez pôvodné zraniteľnosti Stagefright (video: Zimperium)



Na nižších verziách Androidu ako 5.0 môže byť chyba v libutils zneužitá ak zraniteľnú funkciu využíva niektorá z aplikácií, zoznam konkrétnych aplikácií ale Zimperium neuvádza.

Chyby zatiaľ podľa dostupných informácií neboli opravené na žiadnom Android zariadení, keď Zimperium avizuje pridanie detekovania chýb v jej aplikácií Stagefright Detector až po vydaní opravy.


      Zdieľaj na Twitteri



Najnovšie články:

V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka
Klon populárnej databázy Redis od Linux Foundation k dispozícii v prvej verzii


Diskusia:
                               
 

este ze nemam tu pasiu si z telefonu stahovat mp3-ky a videa do mobilu v dnesnej dobre fullHD streamov a sluzieb ako spotify
Odpovedať Známka: -6.0 Hodnotiť:
 

dobre
Odpovedať Známka: 9.1 Hodnotiť:
 

v dobre 500mb balickov za krasnych 6E a podobne :) vdaka, pustis si par videi a konec
Odpovedať Známka: 9.4 Hodnotiť:
 

a ako usetrim data ked si to video stiahnem ?

ja som poukazoval na to ze ta zranitelnost je tazsie zneuzitelna lebo malokto si stiahne mp3 alebo video do telefonu
Odpovedať Známka: -9.2 Hodnotiť:
 

Stiahnes doma cez wifinu a mobilne data pouzivas len na potrebne veci.
.
Aj ked uznavam, ze pre dorastencov je pozretie si videa s nejakym hopsajucim negrom to najpodstatnejsie na svete.
Ved na to cumi cela trieda ovicich spoluziakov, tak to predsa musi byt potrebne.....
Odpovedať Známka: 10.0 Hodnotiť:
 

veru tak, uz su ludia aj lenivi si tie pesnicky doma skopcit do mobilu...a potom nadavaju aka je nekvalitna siet ked im to seka
Odpovedať Známka: 10.0 Hodnotiť:
 

presne. ked mam pocuvat pesnicky online, tak mam vzdy divny pocit.
Odpovedať Hodnotiť:
 

najhorsie je, ze na spotify tagy pesniciek nezmenim, a na lastfmku sa mi to potom nespravne nascrolluje, fnuk :(
Odpovedať Známka: 10.0 Hodnotiť:
 

alebo aj nascrobbluje
Odpovedať Hodnotiť:
 

oranzovy zmrd ponuka za 2 ecka 800 mega (iba eshop ponuka) , a potom k tomu za 3 ecka zvysenie FUP na768kbit:) na muziku to stiha s prehladom, a na videa nejake s nizsou kvalitou ak teda clovek nechce platit vela za mobilny net:)
Odpovedať Hodnotiť:
 

pockaj, ono po tom navyseni fupu za tie 3 ecka nema nijake dalsie datove limity? :o
Odpovedať Hodnotiť:
 

no nic v zlom ale nebude to dobre ked je system tak deravy asi treba prejst na BlackBerry 10 , a iOs 9 , inac to nevydim nepocuvat tety/ujov za pultom operatorov ze aky je ten a ony android super radsej si priplatit za lepsi system ako cakat a cakat na aktualizaciu co nepride nikdy ... kdezto dvaja hraci sa staraju o aktualizacie aspon ...
Odpovedať Známka: -7.1 Hodnotiť:
 

no, snad nie je v google aute android system
Odpovedať Známka: 9.1 Hodnotiť:
 

veru, uz vidim ako si google auticko na plne gule pusti mp3 nejakeho rytmausa aby sa mu lepsie soferovalo :)
Odpovedať Známka: 6.2 Hodnotiť:
 

Pre záujemcov o jailbrake už prebieha vývoj nového modelu.
Odpovedať Známka: 4.5 Hodnotiť:
 

Síce sa mi nepáči Android, ale tieto chyby v softe sú, boli a vždy budú aj na ostatných platformách. Android z toho vyjde vždy najhoršie, pretože tam ma užívateľ dovolený prístup hlboko do systému. Na ostatných platformách sú striktné obmedzenia a to je vo výsledku ten hlavný rozdiel
Odpovedať Známka: -1.5 Hodnotiť:
 

Netrep
Odpovedať Známka: 0.5 Hodnotiť:
 

jj napriklad na windows phone je striktne obmedzenie hackovania, takze system je tak obmedzeny, ze hacker ho nemoze ani hacknut :)
Odpovedať Známka: 6.6 Hodnotiť:
 

jasne ze moze, ale nemaju o platformu s par promile zariadeniami zaujem
Odpovedať Známka: -0.8 Hodnotiť:
 

Ale tie chyby vobec nesuvisia s tym, ci ma uzivatel pristup kamkolvek alebo nie. Su to vazne diery v systeme, ktore ostatne platformy (iOS, WP) dokazu opravit prioritnou aktualizaciou na vsetkych zariadeniach, kdezto v pripade Androidu to sice Google v dakej verzii opravi, ale vsetky starsie zariadenia na trhu zostanu derave naveky alebo dlhe mesiace, kym vyrobca telefonu nevyda aktualizaciu systemu (ak o to teda ma zaujem). A toto je najvacsia chyba Androidu v podobe, v akej sa pouziva.
Odpovedať Známka: 9.1 Hodnotiť:
 

vsak to nevadi, podstatne je ze mas v gplay appku za 2.90 , programator kt. po odpocitani provizii na tom zarobi 10000e (az na par vynimiek) ma istotne chut fixovat bugy ;) a najlepsie su firmy s kontaktom macher.rodriguez@gmail.com ktory ti prekompiluje open source aj s pridavkami a vyzaduje to prava ku vsetkemu
Odpovedať Známka: 5.6 Hodnotiť:
 

presne tak, 100% suhlas
Odpovedať Známka: 10.0 Hodnotiť:
 

ale tu nejde o vyskyt chyb, ale o ich riesenie. to je v porovnani s iOS a M$ uplne tragicke - ani tak nie kvoli google ale najma kvoli vyrobcom mydlovych krabiciek, ktori su tak nejak uplne mimo pochopu, o co ide.
Odpovedať Známka: 7.8 Hodnotiť:
 

vydel si niekedy BUG list oprav chyb , nevydel , niekto nema problem zverejnit aj 30stranove listy chyb ktore opravil ale androidova spolocnost to asi nie je , sice ma jadro linuxu ale ako ho propaguje tak to je zle , dalej na stare mobilne zariadenia update neponuka ... cim vytvara nezabezpecene prostredie , a mozne infiltracie mozneho utoku , takze tak
Odpovedať Známka: -3.3 Hodnotiť:
 

To ci si mp3 stahuje abo nie je vedlajsie, staci ze na youtube dam video s mp3 stopou, ty si ho pustis a som dnu :)
Odpovedať Známka: -5.6 Hodnotiť:
 

Patrik "pa3k" Heker, si to ty? Uz si presiel z Lunexu na Android? :)

Odpovedať Známka: -1.4 Hodnotiť:
 

Co to je ten lunex? Ma to niečo zo svietivostou či pripomína mi to jednotku svietivosti lux
Odpovedať Hodnotiť:
 

Ono si to už pamätáme asi len my starší. Je to milý avšak len vymyslený príbeh chlapca menom Patrik, ktorý sa rozhodol že bude Heker. Lunex mu kúpila mamka, od ktorej chcel aby mu doniesla Linux
http://dopice.sk/eUg
Odpovedať Známka: 7.8 Hodnotiť:
 

Tak po 8 rokoch som uz na to uplne zabudol :-) Gratulujem k obnoveniu spomienok na tajneho hekera Patrika.
Odpovedať Známka: 10.0 Hodnotiť:
 

lunex - tusim to bola nejaka znacka syra
Odpovedať Známka: 5.0 Hodnotiť:
 

vdaka za vysvetlenie chlapci, uz viem co si vecer natriem na chleba :P
Odpovedať Známka: 10.0 Hodnotiť:
 

bola???? vsak to je este aj dodnes :D
Odpovedať Známka: 10.0 Hodnotiť:
 

http://potravinydomov.itesco.sk /sk-SK/ProductDetail/ProductDetail/2002012472040

v linku je mezera koli proxy mi nejde dopice sorry
Odpovedať Známka: 10.0 Hodnotiť:
 

Co to je ten lunex? Ma to niečo zo svietivostou či pripomína mi to jednotku svietivosti lux
Odpovedať Hodnotiť:
 

jedine ze by nie ? lebo YT stremuje audio v inom formate

a ta mp3 ktora vyuzije zranitelnost vobec nie je audio ale skodlivý kod s priponou mp3, ktorá je istým spôsobom otvorená a tym sa znej nacita kod do systemu

avsak takmer nikto si nestiahne z mailu alebo z nahodnej stranky mp3-ku (ak hej tak je to jeho chyba)

samozrejme to neospraedlnuje dieru v androide, ktora je fakt zavazna
Odpovedať Známka: 1.4 Hodnotiť:
 

dospej dieta moje
Odpovedať Známka: -8.2 Hodnotiť:
 

Čo to trepeš, ty smrad, veď má pravdu.
Odpovedať Hodnotiť:
 

a ja reku ze oni tam s least priviligom roba, este dobre, ze nemam zaden smartfon, moj samsung telefon nehackne ani samsung sam, lol!
Odpovedať Známka: 2.0 Hodnotiť:
 

To je super, ale maily si na ňom nepozrieš, však ;)
Odpovedať Známka: -3.3 Hodnotiť:
 

však mu nikto žiadne neposiela tak načo :-D
Odpovedať Známka: 2.0 Hodnotiť:
 

Vidím to na upload infikovanej mp3 na soundcloud a nasledne zdielanie na socialnych sieťach...
Odpovedať Známka: 8.5 Hodnotiť:
 

Mna by zaujimalo, ci sa to vobec da fixnut na zariadeniach s rootom a custom recovery.
Odpovedať Hodnotiť:
 

To si nikto nevsimol ten angloslovensky ukaz v prvej vete? Ze 'skor tento rok' kua :o) Uz viem ako sa niektori zurnalisti nadru so svojimi clankami.
Prosim autora aby sa podobnym pokusom v buducnosti vyvaroval, usetri mi/nam co ja viem co :o) Ak potrebujete editora som vas.
Odpovedať Hodnotiť:

Pridať komentár