В смартфонах LG обнаружены две опасные уязвимости

В смартфонах LG обнаружены две опасные уязвимости

В смартфонах LG обнаружены две опасные уязвимости

Исследователи компании Check Point нашли два опасных бага в кастомизированной версии операционной системы Android, которую компания LG использует в своих смартфонах. Одна из уязвимостей позволяет удаленно модифицировать или стирать текстовые сообщения.

Первая уязвимость получила идентификатор CVE-2016-3117. Она может быть использовала локально и связана с привилегированным сервисом LG — LGATCMDService. Из-за программной ошибки, к данному сервису может обращаться абсолютно любое приложение, вне зависимости от его привилегий и происхождения. Эта особенность позволяет атакующему выполнить ряд неприятных для владельца устройства действий. К примеру, переписать IMEI или MAC-адрес аппарата, перезагрузить устройство, отключить USB, или вообще превратить устройство в кирпич, пишет xakep.ru.

Исследователи отмечают, что данная проблема может быть успешно использована в сочетании с вымогательским ПО:

«Авторы вымогательского ПО найдут эти функции очень полезными, так как смогут заблокировать пользователя в пределах устройства, отключив передачу данных через USB и лишив жертву возможности скопировать файлы на компьютер».

Вторая уязвимость имеет идентификатор CVE-2016-2035. Баг связан с тем, как LG осуществила собственную реализацию протокола WAP Push, который используется для обработки текстовых сообщений, содержащих ссылки на сайты. Как выяснили исследователи, реализация LG уязвима перед SQL-инъекциями. Так как WAP Push позволяет редактировать и удалять текстовые сообщения, атакующий может эксплуатировать проблему и модифицировать сообщения для конкретного устройства.

«Потенциальный атакующий может использовать эту уязвимость с целью хищения учетных данных, или чтобы обманом заставить пользователя установить вредоносное приложение. Злоумышленник способен модифицировать непрочитанные SMS-сообщения пользователя и добавить в них вредоносный URL, который направит жертву на подставной сайт или инициирует скачивание приложения».

Компания LG уже устранила обе проблемы, в чем разработчикам помогли сами исследователи Check Point.

Meta пропустила десятки рекламных объявлений с сексуализацией детей

Рекламная модерация Meta (признана экстремистской и запрещена в России, как и её соцсети ниже) снова показала себя во всей красе. За девять месяцев на Facebook, Instagram, Messenger и Threads появилось более 50 платных объявлений с сексуализированными изображениями несовершеннолетних, в том числе созданными с помощью ИИ.

Некоторые объявления крутились ещё в начале августа, выяснили исследователи Tech Transparency Project (TTP).

Речь не о публикациях случайных пользователей, затерявшихся в ленте. Это реклама, которую системы Meta проверили, одобрили и показали аудитории в США, Великобритании и более чем десяти странах Европы. Отдельные объявления увидели несколько тысяч человек. Часть из них вела на сервисы для раздевания людей на фотографиях и приложения с ИИ-порнографией.

Нарушения обнаружили в собственной библиотеке рекламы Meta. Причём некоторые материалы спокойно лежали там месяцами. Исследователи сообщили о них в Национальный центр помощи пропавшим и эксплуатируемым детям США, а журналисты WIRED обратились за комментарием к Meta. Только после этого компания удалила объявления.

В Meta заявили, что борются с сексуальной эксплуатацией, а большинство найденных объявлений якобы почти никто не увидел. Компания также сослалась на новую ИИ-систему, которая должна отсеивать запрещённую рекламу ещё при загрузке. Вот только часть объявлений появилась уже после её запуска. Более того, около 30 новых материалов исследователи нашли буквально перед публикацией расследования.

Некоторые объявления размещали аккаунты почти без подписчиков, а среди рекламодателей фигурировали китайские компании. Одно из приложений, на которые вела реклама, находилось в App Store. Apple удалила его после обращения WIRED.

RSS: Новости на портале Anti-Malware.ru