neprihlásený Sobota, 5. októbra 2024, dnes má meniny Viera
Google mal chybu v 2-riadkovej oprave chýb umožňujúcich hacknutie Androidu MMS-kou

Značky: Androidbezpečnosť

DSL.sk, 14.8.2015


Jedna z opráv extrémne vážnych bezpečnostných chýb Stagefright v Androide, ktoré okrem iného umožňujú hacknutie Android telefónov MMS-kou, nie je účinná.

Oprava Google pre chybu CVE-2015-3824, ktorá pozostáva len celkovo zo štyroch riadkov kódu a dvoch riadkov so skutočným kódom, totiž nie je stopercentná a účinná vo všetkých možných prípadoch.

Informuje o tom spoločnosť Exodus Intelligence, ktorá chybu identifikovala na prelome júla a augusta po zverejnení informácií o opravách pôvodných chýb.

Ako sme detailne informovali v tomto článku, v multimediálnom frameworku Androidu s označením Stagefright je respektíve bolo až desať bezpečnostných zraniteľností.

Framework Stagefright je používaný na prehrávanie multimédií ale tiež napríklad na generovanie náhľadov a získavanie informácií o multimédiách. Na zneužitie minimálne niektorých zraniteľností nie je potrebné spustenie infikovaných videí, stačí ich spracovanie Androidom napríklad v podobe vygenerovania náhľadu.


Hacknutie smartfónu s Androidom cez zraniteľnosti Stagefright (video: Zimperium)



Chyba CVE-2015-3824 sa nachádza v spracovaní videa MP4 a kvôli pretečeniu celých čísiel umožňuje pretečenie pamäťového bufferu a vzdialené spustenie útočníkom zvoleného kódu. Oprava Google spočíva v kontrole celých čísiel používaných pri výpočte veľkosti buffera, nemyslí ale na všetky prípady a v niektorých prípadoch nie je účinná.

Stagefright chyby je možné využiť na úplné ovládnutie Android zariadenia napríklad len poslaním MMS. Pre ktoré z desiatich chýb je k dispozícii spoľahlivý funkčný exploit, či je k dispozícii pre chybu CVE-2015-3824 a je naďalej spoľahlivý s nedokonalou opravou Google zatiaľ Exodus a Google nepotvrdili.

Google novú opravenú verziu Androidu pre Nexus zariadenia, opravujúcu aj aktuálne zverejnenú chybu, vydá v septembri. Koľko na prípade nových verzií firmvéru pracujú ostatní operátori a o koľko nájdenie chyby v oprave posunie uvedenie úplne opravenej verzie Androidu nie je jasné, pôvodné chyby boli nahlásené ale už v apríli.

Spoločnosť Zimperium, ktorá identifikovala Stagefright chyby, vzhľadom na nájdenie chyby v oprave pripravuje novú verziu aplikácie Stagefright Detector App pre zistenie prítomnosti jednotlivých chýb.

Vzhľadom na vážnosť chýb a ich zneužiteľnosť na odhadovaných 950 miliónoch Android zariadení niektorí mobilní operátori súčasne s minulotýždenným zverejnením bližších informácií o chybách prijali preventívne opatrenia. Zo slovenských operátorov Slovak Telekom úplne blokuje MMS obsahujúce 3GP a MP4 videá, Orange podobné opatrenie zvažuje.


      Zdieľaj na Twitteri



Najnovšie články:

4ka oslavuje výročie, zákazníkom dá 1 GB dát
Prvý WiFi router od OpenWrt v predaji
Alza v Česku spustila predaj liekov, na Slovensku ho zatiaľ nechystá
Seriál Fallout podľa počítačovej hry dosiahol 100 miliónov divákov
NASA laserom komunikovala takmer na pol miliardy kilometrov
Ďalšia generácia Intel CPU bude predstavená o týždeň, dostupná o ďalšie dva
Tesla zvýšila objem výroby elektromobilov, za svojimi rekordami stále zaostáva
Qualcomm chystá ešte nižší model Snapdragonu X, zrejme umožní lacnejšie PC
NASA vypla vedecký prístroj na sonde Voyager 2
Prvý veľký operátor ponúka pripojenie rýchlejšie ako 1 Gbps, s veľmi pomalým uploadom


Diskusia:
                               
 

Keďže blokovanie MMS vyhovuje Androidu a nevadí iOS (keďže ich aj tak nikdy poriadne nevedel), je to vlastne ďalšia rana pre Windows Mobile..
Odpovedať Známka: -3.0 Hodnotiť:
 

Ty si zijes teda v alternate universe clovece :D
Odpovedať Známka: 8.9 Hodnotiť:
 

Čo? Na takúto blbosť si prišiel ako? Blokovanie MMS vyhovuje androidu? akože si myslíš že ludia čo používajú android sú radi keď im niekto kôli bezpečnostnej chybe (ktorá tam v prvom rade ani nemala byť) zablokuje mmsky? (aj keď by ma zaujímalo kto ich používa) A ako prečo je to rana pre Win mobile? či len preto že kôli androidu nedostane v sieti telekomu mmsku?
Odpovedať Známka: 3.3 Hodnotiť:
 

A myslíš, že užívatelia Windows Mobile sú radi, keď im kvôli chybe inej platformy operátor blokuje služby?
Odpovedať Známka: 6.2 Hodnotiť:
 

mmsky sú v dobe IM aj tak prežitok. Kvalita fotografií je príšerná, sú predražené a veci ako skupinové mms niesú univerzálne.
Odpovedať Známka: 3.8 Hodnotiť:
 

Zvycajne mas balicky typu nekonecne sms a mms. Pripadne MMS stoja rovnako ako SMS, cize drahe to nie je (oproti SMS). Kvalita fotky je OK na mobile - nepotrebujes 10MB fotku aby si si ju pozrel na malom displeji.. A poslat MMS je jednoduchsie ako pridavat prilohu do mailu a posielat... Ale vzdy kolko ludi tolko chuti a kazdemu vyhovuje nieco ine...
Odpovedať Známka: -1.9 Hodnotiť:
 

Pozrel na malom displayi? Tak teraz si iz vazne zaspal dobu.
Odpovedať Známka: 2.2 Hodnotiť:
 

Poslat MMS je jednoduchsie ako pridat prilohu do emailu a posielat? Robis si srandu?
Odpovedať Známka: 3.3 Hodnotiť:
 

mne sa raz za zivot podarilo poslat MMS korektne :D inak je to pre mna nepochopitelny prezitok, mrtvola, ktora furt zrejme zije bez dovodu existovat, je to proste blbost
Odpovedať Známka: 6.5 Hodnotiť:
 

kukaj tu na chlapca, doletel nam z pred 15-tich rokov
Odpovedať Známka: 4.5 Hodnotiť:
 

ty vole ale ne kazdy ma internet v mobajle, ale mms napriek tomu prijimat moze !

nebud sebecky, mysli aj na druhych
Odpovedať Známka: 0.0 Hodnotiť:
 

Na ľudí, čo nemajú tri eurá mesačne na internet v mobile, myslieť netreba. Sú to blbci.
Odpovedať Známka: -3.7 Hodnotiť:
 

wifi mas na kazdom kroku. akoze, ti co internet v mobile nemaju, nech kludne vyuzivaju mmsky, ale nech sa necuduju, ked my ostatni im posleme fotku cez IM a jemu nedojde.

MMS su prezitok.

btw uz snad kazdy operator dava k zakladnemu pausalu aj nejaky ten naprd slaby a pomaly internet.
Odpovedať Známka: 6.0 Hodnotiť:
 

To nie je chyba, ale vlastnost instalovana na prikaz NSA.
"Ked sa na to pride, hodime to na programatora..."
Odpovedať Známka: 5.0 Hodnotiť:
 

sSu70M http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

izQYLU http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

Mám rád Windows Phone a som na to hrdý !
Odpovedať Známka: -0.2 Hodnotiť:
 

Windows phone je v pohode. Nove mobily od MS uz tak nie.
Odpovedať Známka: -6.2 Hodnotiť:
 

Windows phone je najlepsi!!
Odpovedať Známka: -1.9 Hodnotiť:
 

Windows Phone je spasa Slovenska!
Odpovedať Známka: 2.0 Hodnotiť:
 

Co sa dalo cakat od niecoho postaveneho na linuxe?
Ku stastiu uz len chyba nejaka dalsia zaloba na vykradanie nejakeho dusevneho vlastnictva ako napr. java, pre ktoru sa s nimi sudi oracle :D
Odpovedať Známka: -6.2 Hodnotiť:
 

https://www.youtube.com/watch?v=s3DI25rLaVI
Odpovedať Známka: 10.0 Hodnotiť:
 

Čo čakať od niečoho postaveného na Linuxe? Že sa tá chyba nájde a do pár hodín je vonku oprava.

Akurát že vo Windowse to nie je chyba, ale feature. :)
Odpovedať Známka: 3.6 Hodnotiť:
 

hej, 2 riadky a stale s chybou :D
kvalita sa pozna...

btw, uz opravili ten clusterfuck z marca, alebo nie?
Odpovedať Známka: -2.6 Hodnotiť:
 

Už súdruhovia z MS opravili tie clusterfucky z minulého desaťročia?
Odpovedať Známka: 0.5 Hodnotiť:
 

takze nie... typicky linux...
Odpovedať Známka: -3.3 Hodnotiť:
 

ta chyba je nahlásená od apríla a je už august , buď nevieš počítať alebo si písal rovno ty tú chybu :D ... 4 mesiace je dosť dlhá doba
Odpovedať Známka: 5.0 Hodnotiť:
 

chyba na 2 riadkoch? Pocitam, ze programer si uz hlada na profesii novy job :) sekcia - pomocne prace :D :D
Odpovedať Známka: -6.0 Hodnotiť:
 

Čiastočná oprava tej chyby pozostáva z 2 riadkov.
Odpovedať Známka: 7.1 Hodnotiť:
 

Za svoj život som ich poslal asi 10 - vtedy, keď to bola novinka. Za posledných 10 rokov som nenapísal ani jednu a ani jednu som nedostal, takže mi je to celkom na saláme.
Pozerám že si tu dali stretko priaznivci malého mäkkého (M$+), takže idem radšej preč, kým sa mi nebude chcieť grcať.
Odpovedať Známka: 0.0 Hodnotiť:
 

ach boze vy brinzosi na vojnu by vas bolo treba dat ako sa chodilo niekedy tam by vam tie sracky z hlav vytlkli a urobili z vas chlapov
Odpovedať Známka: -4.3 Hodnotiť:
 

Zdá sa, že tebe tam vytĺkli mozog a sračky naliali miesto neho.
Odpovedať Hodnotiť:
 

uz asi 20 hodin mi nefunguje gmail, vam ano?
Odpovedať Známka: 3.3 Hodnotiť:
 

Mne gmail normálne funguje a fungoval aj včera. Možno máš zawidlený počítač a to je vždy problém..
Odpovedať Známka: 6.0 Hodnotiť:
 

u mna tiez vsetko v pohode, takze widlami to nebude :D

mozno pan fici na lsd :D
Odpovedať Známka: 1.4 Hodnotiť:
 

tu spolocnost nezaujma nejaka MMS chyba ju zaujma kolko mobilov z ich OS si kupite a znovu kupite , bezpecnost je druhorada hlavny je predaj predat predat predat to ze to zlo kupujete stale ( chyba ni je v tom linuxe - ale v jeho nadstavbe Andr ) je vasa chyba nie ich ak by ste to nekupovali tak by sa zobudili ale teta ci ujo vam v predajni povedia ze nic lepsie nieje ako tento OS lebo je to za 1€ a vlastne ani jeho netrapi co bude dalej hlavne za svoju smenu urobil 20kontraktov a na 24mesiacov vas zaviazal ... potom ked nieco nefunguju tak vam spolocnost napise pri reklamacii vas problem poskodili ste zariadenie , z niecim takym som sa stretol naposledy ( naozaj ho nechcete na zmluvu ) 100€ zariadenie v hotovosti mal som ho druhy den doma zrazu prestalo fungovat reklamacia - po reklamacii ze som to zariadenie poskrabal no pekne potom som si prenho dosiel naspet ze uz sa vratilo z opravy , mi dosla sms tudle tudle ono na tu opravu po tyzdni ani neodislo
Odpovedať Známka: 4.3 Hodnotiť:
 

Netrep.
Odpovedať Hodnotiť:
 

Ty si riadny kkt alice. Tebe by mali zakázať internet
Odpovedať Známka: -10.0 Hodnotiť:
 

aj ja ta lubim <3
Odpovedať Známka: 6.7 Hodnotiť:
 

Mohli by ste sa vo vasej redakcii a dalsich inych konecne uz naucit, ze to nie su "bezpecnostne chyby", ale backdoory? Nemusite pouzivat politicky korektny slovnik na takychto portaloch.

Uz aj tento clanok hovori za seba. Chyba v dvoch riadkoch, snad si nemyslia, ze sme idioti.
Odpovedať Známka: -2.0 Hodnotiť:
 

Ja si to o tebe po tvojom prispevku myslím. Mal si byť radšej ticho.
Odpovedať Známka: 0.0 Hodnotiť:
 

Pan sa urazil.
Nainstaluj si radsej Windows 10 a dobrovolne posielaj agenturam kludne aj meno svojho psa.
Odpovedať Hodnotiť:
 

to uz davno spravil cez faceboooook ...
Odpovedať Hodnotiť:
 

Bruno
Odpovedať Hodnotiť:
 

Ó áno, urazil som sa :)))
Odpovedať Hodnotiť:
 

A inak agentúram už dlhšiu dobu posielam meno svojej ženy, ale bohužiaľ nejako si to nevšímajú a stále ma jej nechcú zbaviť...
Odpovedať Hodnotiť:
 

tak napriklad ja si myslim, ze si idot.
Odpovedať Hodnotiť:
 

install arch
Odpovedať Hodnotiť:
 

Install Arch :)
Odpovedať Hodnotiť:
 

DHlgT1 http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:

Pridať komentár