Скрыть объявление
Для безопасных сделок с продавцами рекомендуем пользоваться Гарант сервисом

ДЛЯ ANDROID ВЫШЕЛ САМЫЙ ОБЪЕМНЫЙ ПАТЧ ЗА ВСЮ ИСТОРИЮ, ИСПРАВЛЕНО 20 КРИТИЧЕСКИХ БАГОВ

Тема в разделе "Новости СМИ", создана пользователем Whitey Bulger, 7/7/16.

  1. Whitey Bulger

    Whitey Bulger Очень активный ползователь

    Сообщения:
    828
    Симпатии:
    0
    [​IMG]

    Разработчики Google представили июльское обновление для Android, и этот набор патчей является самым массивным за всю историю существования программы обновлений. На этот раз исправления разбиты на две группы: меньшая группа устраняет различные проблемы в ОС, а больший пакет патчей латает более серьезные дыры на уровне драйверов. В частности, исправления касаются уязвимостей, выявленных в железе Qualcomm.

    В отличие от предыдущих бюллетеней безопасности на этот раз компонент Mediaserver не является лидером по числу исправленных багов, хотя в нем устранили семь очередных критических уязвимостей. С первого места Mediaserver сместили многочисленные патчи для разных компонентов Qualcomm: драйвер USB, драйвер Wi-Fi, драйверы камеры и GPU и так далее. Суммарно специалисты Google исправили 42 проблемы, так или иначе связанных с Qualcomm.

    Среди Qualcomm -багов есть и повышение привилегий, которое позволит атакующему выполнить произвольный код в системе, что приведет к перманентной и всецелой компрометации устройства. В таком случае устройству может потребоваться перепрошивка с нуля.

    Первый набор патчей был представлен 1 июля 2016 года; второй вышел 5 июля и он, в числе прочего, содержит исправления для конкретных компонентов, предназначенных для определенных устройств.

    Похоже, часть свежих исправлений могут иметь отношение к опасному багу, который недавно был обнаружен в процессорах Qualcomm. Напомню, что эксплуатация данной уязвимости помогает вскрыть полное шифрование диска в Android. Исследователь Гэл Беньямини, обнаруживший проблему, писал, что для атаки были использованы уязвимости CVE-2015-6639 и CVE-2016-2431, которые Google исправила еще в январе и мае текущего года. При этом Беньямини подчеркнул, что проблема все равно сохраняется, так как эту же схему атаки можно будет реализовать, использовав другие баги, как только таковые будут найдены. Особенный интерес в этом свете как раз представляют проблемы, допускающие эскалацию привилегий. Вряд ли теперь устранение более сорока проблем в компонентах Qualcomm является простым совпадением.

    Полный список исправленных уязвимостей представлен в бюллетене безопасности, ознакомиться с которым можноздесь.
     
  2. jeromy

    jeromy Очень активный ползователь

    Сообщения:
    208
    Симпатии:
    0
    Эксперты компании Trend Micro обнаружили очень опасную проблему: два бага найдены на уровне ядра в процессорах компании Qualcomm, на базе которых работает почти миллиард мобильных устройств. По словам специалистов, уязвимости достаточно легко эксплуатировать, что позволит злоумышленнику получить root-доступ к устройству жертвы.

    Уязвимости, найденные сотрудниками Trend Micro, актуальны для огромного числа устройств. Баги замечены в процессорах Qualcomm Snapdragon серии 800, в том числе 800, 805 и 810, а также на других чипах, работающих с версией ядра 3.10. Проблема касается Android начиная с версии 4.4.4 и заканчивая новой версией 6.0.1. Сами эксперты протестировали уязвимости на устройствах Nexus 5, 6 и 6P, а также на Samsung Galaxy Note Edge. Разумеется, было бы глупо считать это полным списком уязвимых девайсов, таковых намного больше.

    Детальной информации об уязвимостях эксперты Trend Micro по понятным причинам не раскрывают, однако в общих чертах суть проблемы они все-таки разъяснили.

    Для получения root-доступа к устройству, атакующему придется воспользоваться сразу двумя багами. Первый баг в процессорах Qualcomm получил идентификатор CVE-2016-0819. Исследователи описали проблему, как логическую ошибку, из-за которой определенная область в памяти ядра может быть повреждена, а затем освобождена, что вызовет утечку данных и проблему Use After Free. Затем нужно эксплуатировать уязвимость CVE-2016-0805, которая связана с функцией get_krait_evtinfo в чипсете Qualcomm. Здесь, при определенном старании, можно добиться переполнения буфера. Использовав два этих бага совместно, атакующий сможет получить полный контроль над устройством.

    Google и Qualcomm уже разработали патч,
    закрывающий возможность эксплуатации уязвимостей. Исправление автоматически получат пользователи устройств Nexus 5X, Nexus 6P, Nexus 6, Nexus 5, Nexus 4, Nexus 7, Nexus 9 и Nexus 10. Что до остальных… специалисты Trend Micro настроены весьма пессимистично. В большинстве стран исправлению придется пройти длинную цепочку, прежде чем оно доберется до конечного пользователя: Qualcomm -
     
  3. Kinected

    Kinected Очень активный ползователь

    Сообщения:
    112
    Симпатии:
    0
    Андроид последнее время очень стремительно развиваться начал
     

Поделиться этой страницей