• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

News Обнаружен эксплойт для уязвимости на Android-устройствах: тестовые ключи открыли доступ посторонним к повышению прав

spydealer-rooting-malware-steals-data-from-android-devices.jpg
Недавно на GitHub демонстрационный эксплойт для уязвимости локального повышения прав на Android-устройствах от нескольких производителей. Этот эксплойт носит идентификатор CVE-2023-45779 и был обнаружен специалистами из команды Red Team X (принадлежит компании Meta, признанной экстремистской и запрещённой на территории России) в сентябре 2023 года.

Оказывается, проблема заключается в использовании небезопасных тестовых ключей для подписи APEX-модулей. APEX-модули позволяют производителям устанавливать обновления на конкретные системные компоненты без полноценных апдейтов через интернет. Однако, если злоумышленник получит доступ к открытому ключу, которым подписываются эти модули, он сможет установить вредоносные обновления и повысить свои права. Разработчики уже исправили эту проблему с выходом декабрьских патчей для Android. Если у вас установлены эти патчи под номером 2023-12-05, то вам не о чем беспокоиться.

Тем не менее, данная уязвимость подчеркивает недостатки документации Compatibility Test Suite (CTS) и Android Open Source Project (AOSP), которые Google планирует устранить в новой версии Android 15.
 
  • Нравится
Реакции: morozko
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!