Samsung отказалась устранять критические уязвимости в старых флагманских смартфонах

Samsung отказалась устранять критические уязвимости в ряде смартфонов

Samsung не стала выпускать обновления прошивок для Samsung Galaxy S4 (I9500) на базе Android Jelly Bean и Android KitKat, ограничившись лишь обновлением для аппаратов под управлением Android Lollipop. Об этом сообщают исследователи из компании QuarksLAB со ссылкой на представителей Samsung.

По словам сотрудника QuarksLAB Джонатана Сальвана (Jonathan Salwan), Samsung была уведомлена о наличии двух уязвимостей в августе 2014 г. У компании ушло три месяца на выпуск заплатки, а ответила она на письмо QuarksLAB лишь в ноябре 2014 г., когда QuarksLAB опубликовала сведения об уязвимости в открытом доступе, передает cnews.ru.

Почему Samsung решила не выпускать патч для Jelly Bean, в компании не уточнили. 

Напомним, что Samsung Galaxy S4 — это флагман 2013 г. Он был выпущен в продажу в апреле 2013 г. с ОС Android Jelly Bean. Впоследствии были выпущены обновления до KitKat и Lollipop.

Уязвимости

Обе уязвимости содержатся в системном файле Samsung s3cfb_extdsp_ops.c — им присвоены номера CVE-2015-1800 и CVE-2015-1801 — и позволяют злоумышленнику манипулировать оперативной памятью устройства, взламывать защиту Address Space Layout Randomization (ASLR) и получать доступ к данным.

Двухлетний Android

Google, разработчик платформы Android, не считает целесообразным исправлять уязвимости в версиях Android, которые были выпущены два года назад или раньше. В январе 2015 г. компания отказалась от исправления одной из таких уязвимостей в Android Jelly Bean и более ранних версиях. 

Объясняя эту позицию, в Google заявили, что «исправлять уязвимость в компоненте, которому уже больше двух лет, было бы нецелесообразно с точки зрения самой безопасности». Это бы потребовало «изменения значительной части кода» и, в конечном счете, вызвать обратный эффект, посчитали в компании.

Подобные примеры время от времени встречаются в индустрии. В июне 2015 г. о нежелании устранять уязвимость в 32-разрядной версии Internet Explorer 11 заявила Microsoft. В корпорации пояснили, что данная версия непопулярна. 

Уязвимости в аппаратах Samsung

В июне 2015 г. стало известно о критической уязвимости в смартфонах Samsung Galaxy, затрагивающей около 600 млн устройств. Уязвимость позволяет получать доступ к датчикам, GPS, камерам и микрофону, незаметно устанавливать вредоносные приложения, вмешиваться в работу других приложений и операционной системы смартфона, перехватывать сообщения и прослушивать звонки, получать доступ к фотографиям и видеозаписям.

После обновлений Windows 11 перестали запускаться Блокнот и Ножницы

У пользователей Windows 11 выдалась непростая неделя. На фоне череды проблем, которые принес последние (январские) патчи, всплыл ещё ряд ошибок, теперь уже приводящих к сбою в работе «родных» приложений.

Как сообщает Windows Central, на площадке Reddit и форумах поддержки Microsoft массово жалуются на сбой, из-за которого перестаёт запускаться ряд стандартных программ.

В списке пострадавших — Блокнот, «Ножницы», Alienware Command Center, а также фирменные утилиты для игровых устройств вроде Xbox Ally и Armoury Crate для ROG Ally.

При попытке открыть приложение пользователи видят ошибку 0x803F8001. Система сообщает, что приложение «недоступно для вашей учётной записи» и предлагает проверить вход в Microsoft Account.

На практике это ни к чему не приводит — приложения просто отказываются запускаться, что особенно раздражает, когда под удар попадает тот же Блокнот.

В одной из тем на форуме сотрудник Microsoft пояснил, что такой код ошибки обычно появляется, когда Microsoft Store не может проверить лицензию приложения — например, из-за повреждённого кеша. В теории проблему должны решать стандартные меры вроде сброса кеша магазина или переустановки приложения. Но, как отмечает Windows Central, в реальности это не помогло.

В ходе собственных тестов изданию удалось избавиться от сбоя после установки свежего обновления — KB5074109. Однако гарантировать, что этот способ сработает у всех, пока нельзя.

Масштаб проблемы остаётся неясным: воспроизвести баг удаётся не всем, а причина сбоя не очень понятна. Не исключено, что дело либо в одном из обновлений Windows, либо в сбое на стороне серверов Microsoft.

Хорошая новость в том, что компания, по имеющимся данным, уже в курсе проблемы. Так что, скорее всего, исправление появится в одном из ближайших обновлений.

На днях также стало известно о вылетах приложений и зависаниях компьютеров после установки тех же январских патчей.

RSS: Новости на портале Anti-Malware.ru