Microsoft нашла критические баги в предустановленных Android-приложениях

Microsoft нашла критические баги в предустановленных Android-приложениях

Microsoft нашла критические баги в предустановленных Android-приложениях

Специалисты Microsoft нашли четыре опасные уязвимости во фреймворке, который используется в предустановленных приложениях для Android. В общей сумме такие приложения можно найти на миллионах мобильных устройств, поэтому баги могут стать массовой проблемой.

Хорошая новость заключается в том, что израильский разработчик MCE Systems уже устранил выявленные проблемы в безопасности. Если же ими воспользуется условный атакующий, он сможет получить высокие права в системе и в теории добраться до конфиденциальной информации.

«Как известно, ряд предустановленных в системе Android приложений нельзя полностью удалить без root-доступа. Таким образом, часть уязвимого софта пользователь может лишь отключить», — пишет команда исследователей из Microsoft 365 Defender.

Бреши получили следующие идентификаторы: CVE-2021-42598, CVE-2021-42599, CVE-2021-42600 и CVE-2021-42601. По шкале CVSS их опасность оценивается от 7,0 до 8,9 балла. Код демонстрационного эксплойта (proof-of-concept, PoC), показывающий инъекцию команды, выглядит так:

 

Microsoft решила не раскрывать полный список затронутых приложений, однако известно, что у проблемного фреймворка есть масса возможностей в системе: доступ к аудио, камере, питанию, геолокации, хранилищу и т. п.

Среди крупных софтовых проектов, использующих этот фреймворк, исследователи отметили такие:

В перечень КИИ вошли системы шифрования сигнала для телевещателей

Согласно распоряжению правительства №360-р от 26 февраля 2026 года, в перечень объектов критической информационной инфраструктуры (КИИ) вошли системы условного доступа к телерадиовещанию. Поскольку на этом рынке по-прежнему доминируют зарубежные решения, включение таких комплексов в перечень КИИ может привести к существенному росту затрат на обеспечение их защищенности.

Распоряжение правительства №360-р содержит перечень типовых объектов КИИ для различных отраслей. Документ включает почти 400 позиций.

В этот перечень вошли и системы условного доступа к телерадиовещанию. Они используются для шифрования сигнала и защиты платного контента у спутниковых, кабельных и IPTV-операторов.

В России уже были инциденты, связанные с подменой телевизионного сигнала. Так, 28 февраля 2023 года в 15 регионах в радио- и телеэфире появились ложные сообщения о воздушной тревоге.

На российском рынке, как напоминает «Коммерсантъ», представлены как зарубежные вендоры — Google, Microsoft, Apple и Viaccess, так и российские — «Ростелеком», GS Labs, IP TV Portal и «Имаклик Сервис».

По оценке экспертов, опрошенных изданием, около 80% рынка занимают зарубежные продукты. По мнению участников дискуссии на форуме CSTB PRO Media 2025, где одной из центральных тем стала защита от основных киберугроз, такая ситуация во многом сложилась из-за того, что именно зарубежные решения навязывали правообладатели контента. Однако значительная часть этих вендоров уже ушла с рынка и прекратила поддержку. Эксперты, опрошенные «Коммерсантом», высказали схожую точку зрения.

Как заявили изданию в «Триколоре», ключевым требованием регуляторов станет импортозамещение. По мнению оператора, крупнейшие российские игроки рынка платного ТВ уже используют отечественные системы.

Тем компаниям, которые по-прежнему работают на зарубежных решениях, придется понести значительные расходы: закупить сертифицированные средства защиты информации и интегрировать их в действующую систему, обучить персонал и подготовить необходимую документацию.

RSS: Новости на портале Anti-Malware.ru