Google уверяет, что уязвимость в ядре Linux неопасна для Android

Google уверяет, что уязвимость в ядре Linux неопасна для Android

Google уверяет, что уязвимость в ядре Linux неопасна для Android

Представители Google отреагировали на заявления компании Perception Point, два дня назад рассказавшей о критической уязвимости (CVE-2016-0728) в подсистеме keyring ярда Linux.

Эксперты утверждали, что данная проблема представляет опасность не только для компьютеров, но и для 66% всех устройств на базе Android. Инженеры Google с этим не согласны.

Специалисты Perception Point обнаружили опасную 0day уязвимость, которой подвержены все версии ядра Linux, начиная с 3.8. По их подсчетам, проблема keyring поставила под угрозу не только порядка 10 млн ПК, но и 66% всех Android-устройств (смартфонов и планшетов). Уязвимость опасна для гаджетов, работающих под управлением Android KitKat (4.4) и выше, сообщает xakep.ru.

Компания Google недовольна заявлениями исследователей. Основная претензия к специалистам Perception Point заключается в том, что они заранее не уведомили команду безопасности Android о найденной проблеме.

«Сейчас мы проводим расследование заявлений [Perception Point], относительно того, что данная проблема может значительно повлиять на всю экосистему Android. Мы полагаем, что число подверженных проблеме Android-устройств на самом деле значительно ниже заявленных цифр», — пишет Эдриан Людвиг (Adrian Ludwig).

Google утверждает, что уязвимость вообще не распространяется на устройства Nexus. Также в безопасности находятся пользователи Android 5.0 и выше, так как Android SELinux защищает систему от прогнозируемых Perception Point атак. И даже устройства, работающие под управлением Android 4.4 и ниже, совсем необязательно уязвимы перед CVE-2016-0728. На них может попросту не быть уязвимого кода, так как версия ядра 3.8 и старше встречается на Android-устройствах не так уж часто.

Несмотря на эти заявления, разработчики Google все равно подготовили патч для уязвимости и уже передали его компаниям-партнерам. Людвиг сообщает, что это исправление станет обязательным для всех устройств, получивших обновление 1 марта 2016 года или позднее.

Компания Perception Point, впрочем, настаивает на своем. Представитель компании Евгений Патс (Yevgeny Pats)сообщил в письме изданию The Register: «Похоже, CONFIG_KEYS присутствует в большинстве версий ядра Android ОС, несмотря на то, что в «recommended» конфигурации его нет». Также он рассказал, что команда Perception Point уже работает над исправлением проблемы, совместно с инженерами Google. Пока разработчики проверяют, возможно ли осуществить атаку в обход SELinux.

Пользователи Windows нашли способ отключить автозагрузку ИИ в Chrome

Пользователи Windows 11 могут отключить автоматическую загрузку локальных ИИ-моделей в Google Chrome и Microsoft Edge через настройку реестра. Новый метод стал актуален после сообщений о том, что Chrome автоматически скачивает ИИ-модели объёмом до 4 ГБ без явного согласия пользователя.

У Edge, который тоже основан на Chromium, есть похожий механизм. Для управления им Microsoft добавила политику GenAILocalFoundationalModelSettings. Она предназначена в первую очередь для организаций, но может пригодиться и обычным пользователям Windows 11 Pro.

Если политика включена в режиме Allowed (0), браузер может автоматически загружать и использовать локальную ИИ-модель для обработки запросов на устройстве. Если установить значение Disallowed (1), загрузка будет запрещена, а уже скачанная модель должна быть удалена с устройства.

Для Edge параметр можно прописать в ветке реестра:

HKLM\SOFTWARE\Policies\Microsoft\Edge

Для Chrome:

HKLM\SOFTWARE\Policies\Google\Chrome

В обоих случаях нужно создать или изменить параметр GenAILocalFoundationalModelSettings и установить значение 1.

Через командную строку это выглядит так:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Edge" /v "GenAILocalFoundationalModelSettings" /t REG_DWORD /d 1 /f

Для Chrome:

reg add "HKLM\SOFTWARE\Policies\Google\Chrome" /v "GenAILocalFoundationalModelSettings" /t REG_DWORD /d 1 /f

Интересный момент: политика поддерживает динамическое обновление, то есть администраторам не обязательно перезапускать браузер после изменения настройки.

Если параметр не задан, Chrome версии 147 и новее должен по умолчанию автоматически скачивать и использовать модель. В Edge поведение пока отличается. Поддержка политики заявлена для Windows 11 и macOS начиная с Edge 132, а для Android — с версии 147. iOS пока не поддерживается.

RSS: Новости на портале Anti-Malware.ru