В Android найдены уязвимости в системе привилегий

Группа специалистов по информационной безопасности из Государственного Университета Северной Каролины говорит об обнаружении уязвимости в мобильной операционной системе Google Android. Изъян был найден в модели безопасности, управляющей привилегиями в системе, что потенциально затрагивает миллионы смартфонов на базе Android. В университете сообщают, что указанной проблеме подвержены смартфоны компаний HTC, Motorola и Samsung.



Обнаруженная уязвимость позволяет атакующему обходить штатную модель безопасности, реализованную в Android для разделения полномочий на доступ к системе, файлам и установленному программному обеспечению.

"Операционная система Android требует, чтобы каждое приложение явно запрашивало предварительный доступ к персональной информации и функциям телефона, но мы с удивлением установили, что в некоторых случаях некоторые модели телефонов не надлежащим образом реализуют модель разделения привилегий", говорится в опубликованных материалах, сообщает cybersecurity.ru.

"Несколько элементов системы имеют неоправданно высокие привилегии, что ставит в опасное положение некоторые чувствительные элементы системы и позволяет сторонним приложениям получать доступ к данным, которые изначально должны быть для них закрыты", отмечают специалисты.

Разработчики создали тестовую систему Woodpecker, позволяющую атаковать смартфоны через сбойную систему привилегии. Авторы методики говорят, что им пока удалось выявить 13 лазеек, связанных с привилегиями, причем 11 из них открывают доступ к пользовательским данным. "Подобные атаки могут быть использованы для уничтожения данных пользователей, рассылки SMS-сообщений, записи беседы пользователей или получения данных о местоположении владельца мобильного устройства", - говорят авторы Woodpecker.

Google пока не прокомментировала информацию об уязвимостях в Android.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ФСТЭК России хочет упразднить повторную аттестацию СЗИ при обновлении

ФСТЭК России планирует упростить процесс сертификации софта с тем, чтобы сократить задержки по патчингу на местах. Не исключено, что в будущем году разработчикам ОС и СЗИ уже не придется проходить повторную аттестацию с каждым апдейтом.

О новой инициативе регулятора пишут «Ведомости» со слов директора по развитию бизнеса Cloud.ru Михаила Лобоцкого и директора департамента операционных рисков, ИБ и непрерывности бизнеса Мосбиржи Сергея Демидова. Изменения, направленные на сокращение сроков аттестации, планируется внести в процедуру проверки до конца текущего года.

Сейчас испытания продукта в рамках сертификации могут занять до четырех месяцев. На получение сертификата для СЗИ уходит не меньше года; срок действия удостоверения — пять лет.

Любое функциональное изменение влечет необходимость повторной проверки исходников. Данные об обновлении вносятся в документацию, сертификату присваивается статус «переоформлен».

В результате возникает задержка между выпуском хотфикса и появлением сертифицированной версии продукта. В случае с угрозами 0-day промедление может обернуться катастрофой, однако у пользователей выбор небогат: обновить продукт, не дожидаясь сертификации, либо рисковать до завершения проверки исходного кода.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru