neprihlásený Sobota, 30. novembra 2024, dnes má meniny Andrej, Ondrej
Google mal chybu v 2-riadkovej oprave chýb umožňujúcich hacknutie Androidu MMS-kou

Značky: Androidbezpečnosť

DSL.sk, 14.8.2015


Jedna z opráv extrémne vážnych bezpečnostných chýb Stagefright v Androide, ktoré okrem iného umožňujú hacknutie Android telefónov MMS-kou, nie je účinná.

Oprava Google pre chybu CVE-2015-3824, ktorá pozostáva len celkovo zo štyroch riadkov kódu a dvoch riadkov so skutočným kódom, totiž nie je stopercentná a účinná vo všetkých možných prípadoch.

Informuje o tom spoločnosť Exodus Intelligence, ktorá chybu identifikovala na prelome júla a augusta po zverejnení informácií o opravách pôvodných chýb.

Ako sme detailne informovali v tomto článku, v multimediálnom frameworku Androidu s označením Stagefright je respektíve bolo až desať bezpečnostných zraniteľností.

Framework Stagefright je používaný na prehrávanie multimédií ale tiež napríklad na generovanie náhľadov a získavanie informácií o multimédiách. Na zneužitie minimálne niektorých zraniteľností nie je potrebné spustenie infikovaných videí, stačí ich spracovanie Androidom napríklad v podobe vygenerovania náhľadu.


Hacknutie smartfónu s Androidom cez zraniteľnosti Stagefright (video: Zimperium)



Chyba CVE-2015-3824 sa nachádza v spracovaní videa MP4 a kvôli pretečeniu celých čísiel umožňuje pretečenie pamäťového bufferu a vzdialené spustenie útočníkom zvoleného kódu. Oprava Google spočíva v kontrole celých čísiel používaných pri výpočte veľkosti buffera, nemyslí ale na všetky prípady a v niektorých prípadoch nie je účinná.

Stagefright chyby je možné využiť na úplné ovládnutie Android zariadenia napríklad len poslaním MMS. Pre ktoré z desiatich chýb je k dispozícii spoľahlivý funkčný exploit, či je k dispozícii pre chybu CVE-2015-3824 a je naďalej spoľahlivý s nedokonalou opravou Google zatiaľ Exodus a Google nepotvrdili.

Google novú opravenú verziu Androidu pre Nexus zariadenia, opravujúcu aj aktuálne zverejnenú chybu, vydá v septembri. Koľko na prípade nových verzií firmvéru pracujú ostatní operátori a o koľko nájdenie chyby v oprave posunie uvedenie úplne opravenej verzie Androidu nie je jasné, pôvodné chyby boli nahlásené ale už v apríli.

Spoločnosť Zimperium, ktorá identifikovala Stagefright chyby, vzhľadom na nájdenie chyby v oprave pripravuje novú verziu aplikácie Stagefright Detector App pre zistenie prítomnosti jednotlivých chýb.

Vzhľadom na vážnosť chýb a ich zneužiteľnosť na odhadovaných 950 miliónoch Android zariadení niektorí mobilní operátori súčasne s minulotýždenným zverejnením bližších informácií o chybách prijali preventívne opatrenia. Zo slovenských operátorov Slovak Telekom úplne blokuje MMS obsahujúce 3GP a MP4 videá, Orange podobné opatrenie zvažuje.


      Zdieľaj na Twitteri



Najnovšie články:

Facebook vybuduje vlastný podmorský kábel okolo celého sveta
Trh s humanoidnými robotmi má v najbližších rokoch výrazne rásť
Telekom má dnes 100 GB balík pre všetkých zákazníkov predplatených kariet
Priemerná cena smartfónov rastie a má ďalej rásť
NASA obnovila štandardnú komunikáciu so sondou Voyager 1
Austrália už schválila zákaz sociálnych sietí všetkým mladým do 16 rokov
Na Slovensko.sk sa nebude dať cez víkend platiť
Jedna stanica v DVB-T zmenila rozlíšenie na HD
Telekom pridal 5G sieť vo viacerých mestách a množstve obcí
Predaje smartfónov tento rok výrazne narastú


Diskusia:
                               
 

Keďže blokovanie MMS vyhovuje Androidu a nevadí iOS (keďže ich aj tak nikdy poriadne nevedel), je to vlastne ďalšia rana pre Windows Mobile..
Odpovedať Známka: -3.0 Hodnotiť:
 

Ty si zijes teda v alternate universe clovece :D
Odpovedať Známka: 8.9 Hodnotiť:
 

Čo? Na takúto blbosť si prišiel ako? Blokovanie MMS vyhovuje androidu? akože si myslíš že ludia čo používajú android sú radi keď im niekto kôli bezpečnostnej chybe (ktorá tam v prvom rade ani nemala byť) zablokuje mmsky? (aj keď by ma zaujímalo kto ich používa) A ako prečo je to rana pre Win mobile? či len preto že kôli androidu nedostane v sieti telekomu mmsku?
Odpovedať Známka: 3.3 Hodnotiť:
 

A myslíš, že užívatelia Windows Mobile sú radi, keď im kvôli chybe inej platformy operátor blokuje služby?
Odpovedať Známka: 6.2 Hodnotiť:
 

mmsky sú v dobe IM aj tak prežitok. Kvalita fotografií je príšerná, sú predražené a veci ako skupinové mms niesú univerzálne.
Odpovedať Známka: 3.8 Hodnotiť:
 

Zvycajne mas balicky typu nekonecne sms a mms. Pripadne MMS stoja rovnako ako SMS, cize drahe to nie je (oproti SMS). Kvalita fotky je OK na mobile - nepotrebujes 10MB fotku aby si si ju pozrel na malom displeji.. A poslat MMS je jednoduchsie ako pridavat prilohu do mailu a posielat... Ale vzdy kolko ludi tolko chuti a kazdemu vyhovuje nieco ine...
Odpovedať Známka: -1.9 Hodnotiť:
 

Pozrel na malom displayi? Tak teraz si iz vazne zaspal dobu.
Odpovedať Známka: 2.2 Hodnotiť:
 

Poslat MMS je jednoduchsie ako pridat prilohu do emailu a posielat? Robis si srandu?
Odpovedať Známka: 3.3 Hodnotiť:
 

mne sa raz za zivot podarilo poslat MMS korektne :D inak je to pre mna nepochopitelny prezitok, mrtvola, ktora furt zrejme zije bez dovodu existovat, je to proste blbost
Odpovedať Známka: 6.5 Hodnotiť:
 

kukaj tu na chlapca, doletel nam z pred 15-tich rokov
Odpovedať Známka: 4.5 Hodnotiť:
 

ty vole ale ne kazdy ma internet v mobajle, ale mms napriek tomu prijimat moze !

nebud sebecky, mysli aj na druhych
Odpovedať Známka: 0.0 Hodnotiť:
 

Na ľudí, čo nemajú tri eurá mesačne na internet v mobile, myslieť netreba. Sú to blbci.
Odpovedať Známka: -3.7 Hodnotiť:
 

wifi mas na kazdom kroku. akoze, ti co internet v mobile nemaju, nech kludne vyuzivaju mmsky, ale nech sa necuduju, ked my ostatni im posleme fotku cez IM a jemu nedojde.

MMS su prezitok.

btw uz snad kazdy operator dava k zakladnemu pausalu aj nejaky ten naprd slaby a pomaly internet.
Odpovedať Známka: 6.0 Hodnotiť:
 

To nie je chyba, ale vlastnost instalovana na prikaz NSA.
"Ked sa na to pride, hodime to na programatora..."
Odpovedať Známka: 5.0 Hodnotiť:
 

sSu70M http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

izQYLU http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

Mám rád Windows Phone a som na to hrdý !
Odpovedať Známka: -0.2 Hodnotiť:
 

Windows phone je v pohode. Nove mobily od MS uz tak nie.
Odpovedať Známka: -6.2 Hodnotiť:
 

Windows phone je najlepsi!!
Odpovedať Známka: -1.9 Hodnotiť:
 

Windows Phone je spasa Slovenska!
Odpovedať Známka: 2.0 Hodnotiť:
 

Co sa dalo cakat od niecoho postaveneho na linuxe?
Ku stastiu uz len chyba nejaka dalsia zaloba na vykradanie nejakeho dusevneho vlastnictva ako napr. java, pre ktoru sa s nimi sudi oracle :D
Odpovedať Známka: -6.2 Hodnotiť:
 

https://www.youtube.com/watch?v=s3DI25rLaVI
Odpovedať Známka: 10.0 Hodnotiť:
 

Čo čakať od niečoho postaveného na Linuxe? Že sa tá chyba nájde a do pár hodín je vonku oprava.

Akurát že vo Windowse to nie je chyba, ale feature. :)
Odpovedať Známka: 3.6 Hodnotiť:
 

hej, 2 riadky a stale s chybou :D
kvalita sa pozna...

btw, uz opravili ten clusterfuck z marca, alebo nie?
Odpovedať Známka: -2.6 Hodnotiť:
 

Už súdruhovia z MS opravili tie clusterfucky z minulého desaťročia?
Odpovedať Známka: 0.5 Hodnotiť:
 

takze nie... typicky linux...
Odpovedať Známka: -3.3 Hodnotiť:
 

ta chyba je nahlásená od apríla a je už august , buď nevieš počítať alebo si písal rovno ty tú chybu :D ... 4 mesiace je dosť dlhá doba
Odpovedať Známka: 5.0 Hodnotiť:
 

chyba na 2 riadkoch? Pocitam, ze programer si uz hlada na profesii novy job :) sekcia - pomocne prace :D :D
Odpovedať Známka: -6.0 Hodnotiť:
 

Čiastočná oprava tej chyby pozostáva z 2 riadkov.
Odpovedať Známka: 7.1 Hodnotiť:
 

Za svoj život som ich poslal asi 10 - vtedy, keď to bola novinka. Za posledných 10 rokov som nenapísal ani jednu a ani jednu som nedostal, takže mi je to celkom na saláme.
Pozerám že si tu dali stretko priaznivci malého mäkkého (M$+), takže idem radšej preč, kým sa mi nebude chcieť grcať.
Odpovedať Známka: 0.0 Hodnotiť:
 

ach boze vy brinzosi na vojnu by vas bolo treba dat ako sa chodilo niekedy tam by vam tie sracky z hlav vytlkli a urobili z vas chlapov
Odpovedať Známka: -4.3 Hodnotiť:
 

Zdá sa, že tebe tam vytĺkli mozog a sračky naliali miesto neho.
Odpovedať Hodnotiť:
 

uz asi 20 hodin mi nefunguje gmail, vam ano?
Odpovedať Známka: 3.3 Hodnotiť:
 

Mne gmail normálne funguje a fungoval aj včera. Možno máš zawidlený počítač a to je vždy problém..
Odpovedať Známka: 6.0 Hodnotiť:
 

u mna tiez vsetko v pohode, takze widlami to nebude :D

mozno pan fici na lsd :D
Odpovedať Známka: 1.4 Hodnotiť:
 

tu spolocnost nezaujma nejaka MMS chyba ju zaujma kolko mobilov z ich OS si kupite a znovu kupite , bezpecnost je druhorada hlavny je predaj predat predat predat to ze to zlo kupujete stale ( chyba ni je v tom linuxe - ale v jeho nadstavbe Andr ) je vasa chyba nie ich ak by ste to nekupovali tak by sa zobudili ale teta ci ujo vam v predajni povedia ze nic lepsie nieje ako tento OS lebo je to za 1€ a vlastne ani jeho netrapi co bude dalej hlavne za svoju smenu urobil 20kontraktov a na 24mesiacov vas zaviazal ... potom ked nieco nefunguju tak vam spolocnost napise pri reklamacii vas problem poskodili ste zariadenie , z niecim takym som sa stretol naposledy ( naozaj ho nechcete na zmluvu ) 100€ zariadenie v hotovosti mal som ho druhy den doma zrazu prestalo fungovat reklamacia - po reklamacii ze som to zariadenie poskrabal no pekne potom som si prenho dosiel naspet ze uz sa vratilo z opravy , mi dosla sms tudle tudle ono na tu opravu po tyzdni ani neodislo
Odpovedať Známka: 4.3 Hodnotiť:
 

Netrep.
Odpovedať Hodnotiť:
 

Ty si riadny kkt alice. Tebe by mali zakázať internet
Odpovedať Známka: -10.0 Hodnotiť:
 

aj ja ta lubim <3
Odpovedať Známka: 6.7 Hodnotiť:
 

Mohli by ste sa vo vasej redakcii a dalsich inych konecne uz naucit, ze to nie su "bezpecnostne chyby", ale backdoory? Nemusite pouzivat politicky korektny slovnik na takychto portaloch.

Uz aj tento clanok hovori za seba. Chyba v dvoch riadkoch, snad si nemyslia, ze sme idioti.
Odpovedať Známka: -2.0 Hodnotiť:
 

Ja si to o tebe po tvojom prispevku myslím. Mal si byť radšej ticho.
Odpovedať Známka: 0.0 Hodnotiť:
 

Pan sa urazil.
Nainstaluj si radsej Windows 10 a dobrovolne posielaj agenturam kludne aj meno svojho psa.
Odpovedať Hodnotiť:
 

to uz davno spravil cez faceboooook ...
Odpovedať Hodnotiť:
 

Bruno
Odpovedať Hodnotiť:
 

Ó áno, urazil som sa :)))
Odpovedať Hodnotiť:
 

A inak agentúram už dlhšiu dobu posielam meno svojej ženy, ale bohužiaľ nejako si to nevšímajú a stále ma jej nechcú zbaviť...
Odpovedať Hodnotiť:
 

tak napriklad ja si myslim, ze si idot.
Odpovedať Hodnotiť:
 

install arch
Odpovedať Hodnotiť:
 

Install Arch :)
Odpovedať Hodnotiť:
 

DHlgT1 http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:

Pridať komentár