Fake ID: опасная уязвимость в Android
31 июля 2014, Баранова Светлана
1
|
В Android обнаружилась очередная серьёзная уязвимость, получившая название Fake ID. Вредоносные приложения имеют возможность выдавать себя за безопасные, используя сертификаты, выданные другим приложениям.
Приложения для Android обычно имеют криптографическую подпись, оформленную в виде сертификата PKI. Подпись определяет, каким компонентам можно обновлять приложение, какие программы могут иметь доступ к его даным и т. д. Сертификат PKI может использоваться для подтверждения других, "дочерних" сертификатов.
Выполнение некоторых действий с приложением может быть разрешено только тем компонентам, которые подписаны с использованием одного "материнского" сертификата. Например, приложения, имеющие подпись Adobe Systems, могут выступать в качестве плагина для просмотра веб-содержимого в других приложениях (в частности, в браузере). А приложения, имеющие ту же подпись, что и Google Wallet, получают доступ к NFC-модулю.
Проблема в том, что система установки приложений из APK-пакетов, реализованная в Android, не проверяет, действительно ли "дочерний" сертификат подписан тем же центром сертификации, что и "материнский". В результате становится возможным создание вредоносных приложений, подписанных подлинным "материнским" и поддельным "дочерним" сертификатом. Наличие подлинного "материнского" сертификата, например, от Adobe Systems даёт вредоносному компоненту право выступать в качестве плагина для просмотра веб-содержимого в других приложениях.
Уязвимость впервые появилась в релизе Android 2.1 от января 2010 года, а обнаружили её только в апреле 2014-го. Компания Google уже подготовила исправление для этой ошибки под номером 13678484 и сделала его доступным для производителей устройств, однако те выпускают свежие прошивки не слишком оперативно, поэтому множество Android-планшетов и смартфонов ещё остаются под угрозой. Особенно рискуют те устройства, на которые установлены расширения 3LM для удаленного управления. Такое программное обеспечение есть в смартфонах HTC, Pantech, Sharp, Sony Ericsson и Motorola.
Утешительно, впрочем, что реальных случаев использования уязвимости пока замечено не было. А в Android 4.4 не работает тот её аспект, который связан с подделкой сертификата Adobe System. Тем не менее, пользователям настоятельно рекомендуется устанавливать приложения только из магазина Google Play, чтобы избежать неприятностей.
Нынешнее открытие сделала компания Bluebox Security, специализирующаяся на информационной безопасности. В 2013 году она уже попадала в заголовки с новостью о другой крупной уязвимости в Android, которую с тех пор успели закрыть. Ещё тогда компания разработала приложение Bluebox Security Scanner, которое позволяет быстро убедиться, насколько защищён смартфон или планшет с Android от найденных угроз.
Рекомендуем также почитать
- Новость Первый мобильный червь отмечает юбилей
- Новость Интернет-пользователей призывают сменить пароли
- Новость SSL-шифрование трафика оказалось легко взломать
- Новость Google Chrome может подслушивать разговоры
- Новость Опасную уязвимость в Android исправили
- Новость В Android найдена опасная уязвимость
- Видео:
Свежие новости раздела
Google Chrome отключит ненужный звук
В новых версиях браузера автовоспроизведение мультимедиа со звуком при загрузке веб-страниц возьмут под контроль.
WhatsApp – теперь и на компьютерах
Новое приложение позволяет пользоваться мессенджером на ПК за счёт синхронизации со смартфоном.
Facebook Messenger сделает переписку конфиденциальнее
Сообщения в мобильном приложении Facebook будут исчезать через заданное время после получения.
WhatsApp стал бесплатным
Теперь за пользование мессенджером не придется платить по истечение первого пробного года.
Kaspersky Free: совершенно бесплатный антивирус
Выпущен антивирус "Лаборатории Касперского" с бесплатным базовым набором функций.
Статьи раздела
-
LiteManager 4.6: обзор возможностей новой версии
Программное обеспечение
-
Dr.Web для Android: обзор комплексной защиты мобильных устройств
Программное обеспечение
-
Remote Manipulator System 5.5: обзор программного комплекса удаленного управления
Программное обеспечение
-
Kaspersky Internet Security для Android: обзор мобильной комплексной защиты
Программное обеспечение
-
LiteManager 4.5: обзор программы удаленного администрирования
Программное обеспечение
-
Player from ENOT 2.3: обзор программного медиаплеера
Программное обеспечение
Все свежие новости
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Google готовит Android 11 и думает о запуске собственного процессора
Google хочет, чтобы новый дизайн платформы напоминал медиаадаптер Chromecast
ТОП-3 тарифов на интернет для загородных домов и коттеджей
ТОП-3 выгодных тарифов на интернет для загородных домов и коттеджей от провайдеров
ZenFone Max Pro (M1) – новый смартфон от ASUS
ZenFone Max Pro – смартфон с высокой емкостью аккумулятора
ONYX BOOX Note – новый ридер с экраном 10,3"
Букридер с ридер с экраном 10,3" весит всего 325 граммов
Отзывы
1 Оставить отзывПонятно
Добавить отзыв