0-click уязвимость затрагивала все смартфоны Samsung с 2014 года

0-click уязвимость затрагивала все смартфоны Samsung с 2014 года

Южнокорейский производитель смартфонов Samsung выпустил майские обновления безопасности, призванные устранить критическую уязвимость, затрагивающую все смартфоны вендора с 2014 года.

Проблема кроется в том, как кастомизированная разработчиками под устройства Samsung версия Android обрабатывает формат изображений Qmage (файлы .qmg)

Поддержку этого формата южнокорейский техногигант реализовал в конце 2014 года. Именно с того момента смартфоны Samsung неизменно работают с файлами .qmg.

На уязвимость обратил внимание исследователь в области кибербезопасности из Google Project Zero. Брешь была выявлена в способе обработки отправленных на устройство изображений в формате Qmage. За эту функцию отвечает специальная графическая библиотека Android — Skia.

По словам специалиста, злоумышленник может использовать баг в атаках без всякого взаимодействия с пользователем. Это так называемый метод «0-click». Вектор атаки довольно простой, ведь Android автоматически перенаправляет все изображения библиотеке Skia, а последняя уже обрабатывает их и создаёт миниатюры.

Чтобы продемонстрировать наличие уязвимости, эксперт написал код эксплойта, который задействовал приложение «Сообщения» и обработку SMS и MMS. Таким образом, отправив текстовое сообщение с мультимедийной составляющей, можно выполнить любой вредоносный код на целевом устройстве.

К счастью, как мы уже отметили выше, разработчики Samsung выпустили майский набор обновлений, устраняющий описанную исследователем проблему безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Fan ID могут упростить к майским

Владимир Путин поручил принять меры по упрощению Fan ID. Новые правила посещения футбольных матчей, требующих оформление карты на Госуслугах, привели к пустым стадионам. Упростить систему идентификации футбольных болельщиков нужно к 1 мая.

Послабления в оформлении Fan ID коснуться прежде всего граждан с инвалидностью, пенсионеров и детей. Поручение президента опубликовано на сайте kremlin.ru:

“Правительству Российской Федерации совместно с автономной некоммерческой организацией “Агентство стратегических инициатив по продвижению новых проектов” принять меры по упрощению использования гражданами, прежде всего инвалидами, пенсионерами и детьми, систем идентификации футбольных болельщиков”.

Напомним, по новым правилам, Fan ID нужен для прохода на все матчи Премьер-Лиги. Мобильное приложение, где можно оформить “Карту болельщика”, заработало в начале февраля. Удостоверение на взрослого оформляется онлайн. Ребенку тоже требуется карта. Для этого в приложении нужно добавить детские персональные данные (свидетельство о рождении и фото ребенка) и подтвердить сведения в МФЦ.

Новые требования похода на матч вызвали недовольство болельщиков и привели к пустующим креслам стадионов, хотя Минцифры и отчитывалось о 450 тыс. человек, оформивших к весне Fan ID.

Депутаты Госдумы от КПРФ озвучивали планы внести законопроект об отмене “паспорта болельщика”. Критиковал ужесточение и сложность оформления карты и главный тренер сборной России по футболу Валерий Карпин.

Один из аргументов противников Fan ID — сбор и использование персональных данных не только в рамках системы “Болельщик”, в том числе и силовыми структурами.

Ответственными за упрощения Fan ID назначены премьер-министр Михаил Мишустин и руководитель “Агентства стратегических инициатив по продвижению новых проектов” Светлана Чупшева. Подробностей того, как именно может измениться система, пока нет.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru