Site icon Pingvin.Pro

Уразливості нульового дня впливають на мільйони Android-смартфонів, але патч безпеки досі не вийшов

Уразливості нульового дня

Команда Project Zero в Google розкрила кілька уразливостей нульового дня, які впливають на мільйони Android-пристроїв, проданих у всьому світі. Пристрої з ГП (графічний процесор) ARM Mali, наприклад ті, що працюють на СнК (система на кристалі) Exynos від Samsung, уразливі до цих недоліків безпеки. ARM вже виправила їх, але виробники пристроїв ще не випустили оновлення з виправленнями.




Google Project Zero розкриває 5 уразливостей нульового дня

Дослідник Project Zero, Янн Хорн (Jann Horn), виявив пʼять вразливостей у драйвері ГП ARM Mali. Це було в період з червня по липень 2022 року. Один із недоліків безпеки може призвести до пошкодження пам’яті ядра. Тоді як інший може розкрити адреси фізичної пам’яті в просторі користувача. Решта три також мають критичний вплив. Зловмисник із виконанням власного коду в контексті програми може отримати повний доступ до системи, минаючи модель дозволів Android, і широкий доступ до даних користувача.

Команда безпеки Google негайно повідомила про ці недоліки компанію ARM. Напівпровідникова компанія також швидко розвʼязала проблеми. Вона віднесла до недоліків CVE-2022-36449 та опублікувала вихідний код патчу на своєму сайті для розробників. Щоб дати виробникам смартфонів час для розгортання виправлення на вразливих пристроях, Google публічно не відкривала інформацію про вразливість. Після 30 днів очікування вона опублікувала інформацію про уразливості на загальнодоступному трекері Project Zero у період з кінця серпня до середини вересня.

На жаль, навіть після того, як ARM випустила патч майже через чотири місяці, жоден виробник Android-пристроїв не виправив проблему ураження на своїх пристроях. Project Zero повідомляє, що станом на 22 листопада, CVE-2022-36449 не згадується в жодних бюлетенях із безпеки нинішнього потоку. Дослідники закликають компанії залишатися пильними та уважно стежити за вихідними джерелами, щоб якомога швидше надати користувачам виправлення в цілях безпеки.

Google все ще тестує патч ARM

Google каже, що тестує патч ARM і планує випустити його найближчим часом, можливо з грудневим оновленням безпеки Android. Це буде обовʼязковим для всіх партнерів-виробників мобільних пристроїв. Відомо, що виправлення, надане ARM, зараз проходить тестування для Android-пристроїв, і буде доставлене найближчими тижнями. Виробники Android-пристроїв повинні будуть встановити це виправлення безпеки.