Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Исследователи получили $100 000 за рабочий эксплойт для Google Pixel

Команда исследователей получила от компании Google более $100 000 за разработку цепочки эксплойтов, с помощью которой можно удаленно взломать смартфон Google Pixel. Для эксплуатации этой бреши достаточно просто заманить пользователя на вредоносный сайт.

Несмотря на то, что Google Pixel удалось избежать взлома на прошлогодней конференции по безопасности Mobile Pwn2Own, эксперту китайской компании Qihoo 360 все же удалось найти пару уязвимостей, благодаря которым стало возможно создать эксплойт для удаленной инъекции кода.

Концепт основан на использовании двух уязвимостей: CVE-2017-5116 and CVE-2017-14904. Первая представляет собой брешь в JavaScript-движке с открытым исходным кодом V8, ее можно использовать для удаленного выполнения кода в изолированном обработчике Chrome. Google закрыла эту дыру с выпуском Chrome 61.

Вторая уязвимость затрагивает Android-модуль libgralloc, ее можно использовать для выхода из песочницы Chrome. Этот недостаток повышения привилегий был исправлен Google в декабре с очередными ежемесячными обновлениями для Android.

Объединение двух уязвимостей может позволить злоумышленнику внедрить произвольный код в процесс system_server, что позволит направить целевого пользователя на вредоносный URL-адрес в Chrome.

Благодаря этому открытию команда Qihoo 360 заработала $105 000 по программе Android Security Rewards (ASR), а также еще $7 500 по программе поиска ошибок в Chrome.

Подробности уязвимостей и их эксплуатации подробно описаны в посте в блоге разработчиков для Android.

Подпишитесь на новости

ИИ в России будет искать неплательщиков по дорожным камерам

Дорожные камеры получили новую работу: теперь они помогают искать автомобили неплательщиков. На Алтае тестируют программно-аппаратный комплекс «Гарпун» от Netvision, который сверяет номера машин с базами ФССП и ГИБДД. По словам разработчика, проверка занимает доли секунды.

О проекте компания рассказала ТАСС. Система может выявлять автомобили, связанные с задолженностями по алиментам, штрафам и коммунальным платежам.

Камера считывает госномер, ИИ ищет совпадение в базах и передаёт сигнал ответственному сотруднику. Сам «Гарпун» деньги со счёта не списывает.

Netvision называет комплекс полностью российской разработкой. В 2026-2027 годах технологию могут внедрить и в других регионах. Пока речь идёт о тестировании: показателей точности распознавания и результатов пилота в представленном сообщении нет.

Для приставов камеры уже давно стали чем-то большим, чем генератор штрафов за скорость. ФССП использует возможности «Безопасного города» для поиска должников и их машин, а также установления маршрутов передвижения.

Как пояснила «Российской газете» юрист Елена Ермохина, система распознаёт прежде всего автомобиль. Машина может принадлежать человеку с долгами, а управлять ею — кто-то другой.

Сигнал алгоритма также не создаёт универсального права остановить автомобиль: для действий полиции и приставов нужны предусмотренные законом основания.

Так что название у комплекса грозное, но юридические решения остаются за людьми.

RSS: Новости на портале Anti-Malware.ru