Google закрыла три десятка уязвимостей в Android

Google закрыла три десятка уязвимостей в Android

Google закрыла три десятка уязвимостей в Android

Компания Google выпустила очередные патчи для Android, суммарно устранив более 30 уязвимостей. Последние, как всегда, разделены на две группы: проблемы, актуальные для всех Android-устройств (уровень исправлений по состоянию на 1 ноября, патчи рекомендуется раздать пользователям в первую очередь), и уязвимости, характерные для некоторых моделей (уровень исправлений на 5 ноября; в набор патчей следует включить также те, что предназначены для всех Android-устройств).

Партнеров Google уведомила о новых проблемах как минимум за месяц до публикации ноябрьского бюллетеня. На ее собственные устройства обновления будут раздаваться OTA (over-the-air — «по воздуху», с использованием беспроводной связи). Исходные коды новых патчей уже загружены в хранилище AOSP.

Самой серьезной из новых проблем, согласно бюллетеню, является возможность удаленного исполнения кода (RCE), выявленная в одном из системных компонентов Android. Эксплуатация уязвимости предполагает передачу на устройство вредоносных данных с близкого расстояния. В случае успеха автор атаки сможет выполнить произвольный код в контексте привилегированного процесса.

Критической RCE-уязвимости присвоен идентификатор CVE-2020-0449, ей подвержены ОС Android версий 8.0, 8.1, 9, 10 и 11. Кроме нее, в системных компонентах ОС устранили шесть багов высокой степени опасности.

Еще две критические уязвимости были обнаружены во фреймворке Android. Обе они позволяют с помощью особого сообщения вызвать на устройстве стойкое состояние отказа в обслуживании (DoS).

В компонентах Media Framework выявлено три уязвимости. Степень опасности одной из них (CVE-2020-0451) зависит от используемой версии ОС: на Android 10 и 11 эта проблема грозит раскрытием конфиденциальной информации и признана высоко опасной, для версий 8.0, 8.1 и 9 она критична, так как позволяет с помощью специально созданного файла выполнить любой код в контексте привилегированного процесса.

Набор патчей, соответствующий уровню защищенности на 5 ноября, закрывает также ряд дыр в компонентах производства MediaTek и Qualcomm. В пакет обновлений, предназначенный для устройств Pixel, разработчик включил четыре дополнительные заплатки для компонентов Qualcomm.

Из партнеров Google ноябрьские обновления пока выпустили лишь LG и Samsung.

В Госдуме РФ предложили ввести самозапрет на внутриигровые платежи

В российской Думе озаботились обеспечением самозапрета на донаты в компьютерных и мобильных играх. Вице-спикер Владислав Даванков и единомышленники надеются, что подобная возможность поможет защитить малолетних геймеров от безоглядных трат.

Возможность добровольной блокировки внутриигровых платежей, временной либо бессрочной, предлагается реализовать посредством создания спецсервиса на Госуслугах.

В настоящее время регулирование данной сферы, в том числе связанных с онлайн-играми микроплатежей, в российском законодательстве отсутствует. Депутаты опасаются, что без должного контроля игровая зависимость детей и подростков будет только расти.

«Просим Вас, уважаемый Максут Игоревич, оценить целесообразность реализации данной инициативы и, в случае её поддержки, поручить профильным подразделениям Минцифры России проработать механизм добровольного самозапрета на внутриигровые платежи для физических лиц, — цитирует РИА Новости обращение парламентариев к министру. — Введение самозапрета на внутриигровые платежи позволит защитить подростков и других уязвимых групп граждан от импульсивных затрат в онлайн-играх».

Заметим, подобная инициатива особенно актуальна на фоне участившихся атак на несовершеннолетних геймеров. Злоумышленники пытаются любыми средствами получить через них доступ к денежным средствам родителей; с этой целью обычно используются открытые чаты на игровых платформах, а также мессенджеры.

RSS: Новости на портале Anti-Malware.ru