Google уверяет, что уязвимость в ядре Linux неопасна для Android

Google уверяет, что уязвимость в ядре Linux неопасна для Android

Google уверяет, что уязвимость в ядре Linux неопасна для Android

Представители Google отреагировали на заявления компании Perception Point, два дня назад рассказавшей о критической уязвимости (CVE-2016-0728) в подсистеме keyring ярда Linux.

Эксперты утверждали, что данная проблема представляет опасность не только для компьютеров, но и для 66% всех устройств на базе Android. Инженеры Google с этим не согласны.

Специалисты Perception Point обнаружили опасную 0day уязвимость, которой подвержены все версии ядра Linux, начиная с 3.8. По их подсчетам, проблема keyring поставила под угрозу не только порядка 10 млн ПК, но и 66% всех Android-устройств (смартфонов и планшетов). Уязвимость опасна для гаджетов, работающих под управлением Android KitKat (4.4) и выше, сообщает xakep.ru.

Компания Google недовольна заявлениями исследователей. Основная претензия к специалистам Perception Point заключается в том, что они заранее не уведомили команду безопасности Android о найденной проблеме.

«Сейчас мы проводим расследование заявлений [Perception Point], относительно того, что данная проблема может значительно повлиять на всю экосистему Android. Мы полагаем, что число подверженных проблеме Android-устройств на самом деле значительно ниже заявленных цифр», — пишет Эдриан Людвиг (Adrian Ludwig).

Google утверждает, что уязвимость вообще не распространяется на устройства Nexus. Также в безопасности находятся пользователи Android 5.0 и выше, так как Android SELinux защищает систему от прогнозируемых Perception Point атак. И даже устройства, работающие под управлением Android 4.4 и ниже, совсем необязательно уязвимы перед CVE-2016-0728. На них может попросту не быть уязвимого кода, так как версия ядра 3.8 и старше встречается на Android-устройствах не так уж часто.

Несмотря на эти заявления, разработчики Google все равно подготовили патч для уязвимости и уже передали его компаниям-партнерам. Людвиг сообщает, что это исправление станет обязательным для всех устройств, получивших обновление 1 марта 2016 года или позднее.

Компания Perception Point, впрочем, настаивает на своем. Представитель компании Евгений Патс (Yevgeny Pats)сообщил в письме изданию The Register: «Похоже, CONFIG_KEYS присутствует в большинстве версий ядра Android ОС, несмотря на то, что в «recommended» конфигурации его нет». Также он рассказал, что команда Perception Point уже работает над исправлением проблемы, совместно с инженерами Google. Пока разработчики проверяют, возможно ли осуществить атаку в обход SELinux.

В Госдуме опровергли слухи о принудительном переходе на цифровой рубль

Цифровой рубль не станет обязательным, а открыть такой счёт без согласия человека будет нельзя. Глава комитета Госдумы по финансовому рынку Анатолий Аксаков опроверг очередную порцию финансовых страшилок, разлетевшихся по соцсетям и мессенджерам.

Использование новой формы российской валюты останется исключительно добровольным, заявил депутат ТАСС.

Цифровой рубль должен существовать вместе с наличными и обычными безналичными деньгами, а не отправить их на пенсию одним постановлением.

Аксаков также назвал бредом и абсурдом сообщения о том, что с определённой даты цифровой рубль якобы станет обязательным для всех россиян. Не соответствуют действительности и слухи, будто покупать иностранную валюту разрешат только после подтверждения доходов.

По словам депутата, у государства нет задачи устанавливать тотальный контроль над финансами граждан. Такая политика могла бы вызвать недоверие, спровоцировать отток денег из финансовой системы и в итоге ударить по экономике. Получился бы контроль ради контроля, но с дорогими и весьма неприятными последствиями.

Новые платёжные технологии, подчеркнул Аксаков, должны расширять возможности граждан и делать расчёты безопаснее, а не ограничивать права пользователей. При этом власти продолжат бороться с мошенничеством, отмыванием преступных доходов и другими незаконными операциями, стараясь не усложнять жизнь добросовестным клиентам.

Иными словами, никакого автоматического цифрового кошелька, принудительного перевода зарплат и финансового ошейника пока не планируется. Чтобы начать пользоваться цифровыми рублями, человеку придётся самостоятельно открыть соответствующий счёт и дать на это согласие. А если не хочется, наличные и банковские счета никуда не исчезают.

Напомним, на днях мы писали, что ФНС сможет запрашивать не только сумму и получателя платежа в цифровых рублях, но и его технический след. В выписки попадут IP- и MAC-адреса, номер телефона, данные сим-карты или другой идентификатор устройства.

RSS: Новости на портале Anti-Malware.ru