Microsoft нашла критические баги в предустановленных Android-приложениях

Microsoft нашла критические баги в предустановленных Android-приложениях

Microsoft нашла критические баги в предустановленных Android-приложениях

Специалисты Microsoft нашли четыре опасные уязвимости во фреймворке, который используется в предустановленных приложениях для Android. В общей сумме такие приложения можно найти на миллионах мобильных устройств, поэтому баги могут стать массовой проблемой.

Хорошая новость заключается в том, что израильский разработчик MCE Systems уже устранил выявленные проблемы в безопасности. Если же ими воспользуется условный атакующий, он сможет получить высокие права в системе и в теории добраться до конфиденциальной информации.

«Как известно, ряд предустановленных в системе Android приложений нельзя полностью удалить без root-доступа. Таким образом, часть уязвимого софта пользователь может лишь отключить», — пишет команда исследователей из Microsoft 365 Defender.

Бреши получили следующие идентификаторы: CVE-2021-42598, CVE-2021-42599, CVE-2021-42600 и CVE-2021-42601. По шкале CVSS их опасность оценивается от 7,0 до 8,9 балла. Код демонстрационного эксплойта (proof-of-concept, PoC), показывающий инъекцию команды, выглядит так:

 

Microsoft решила не раскрывать полный список затронутых приложений, однако известно, что у проблемного фреймворка есть масса возможностей в системе: доступ к аудио, камере, питанию, геолокации, хранилищу и т. п.

Среди крупных софтовых проектов, использующих этот фреймворк, исследователи отметили такие:

600 млн на кибербезопасность: ФРИИ и Metascan запускают акселератор

Фонд развития интернет-инициатив и компания Metascan осенью запустят акселератор для российских стартапов в области информационной безопасности. В программу отберут до 20 компаний, а до конца 2026 года организаторы рассчитывают заключить до семи инвестиционных сделок.

Акселератор станет первым проектом совместного фонда ФРИИ и Metascan объёмом 600 млн рублей. Партнёры вложили в него поровну. Стартапы смогут получить от 5 млн до 100 млн рублей.

Одна сделка уже закрыта: 40 млн рублей направили разработчику платформы для обучения сотрудников ИБ. На момент инвестирования выручка компании составляла 1,5 млн рублей. Венчурная математика сурова, но любит перспективу больше текущей бухгалтерии.

Программа начнётся 1 октября и продлится два месяца. Участникам потребуется работающий продукт не ниже стадии MVP, а также первые клиенты, пилотные проекты или выручка. Приоритет получат решения для управления уязвимостями, защиты веб-приложений и API, автоматизации ИБ-процессов и применения искусственного интеллекта.

По оценке экспертов, в России работает более 200 зрелых ИБ-стартапов с годовой выручкой до 1 млрд рублей. Их доля среди отечественных компаний отрасли может составлять от 17 до 22%.

Инвестиции им нужны не только для разработки. Проверка гипотез, создание отдела продаж, пилоты у крупных заказчиков, лицензирование и сертификация могут потребовать 50–100 млн рублей. Особенно дорогим билетом на рынок остаётся сертификат ФСТЭК, без которого сложно работать с государственными структурами и объектами критической информационной инфраструктуры.

Акселератор должен дать участникам доступ к экспертам, корпоративным заказчикам и площадкам для пилотирования. Потому что придумать очередной ИБ-продукт сегодня можно довольно быстро. Доказать крупному клиенту, что стартап не исчезнет вместе с его данными после первого обновления, — задача уже совсем другого уровня.

RSS: Новости на портале Anti-Malware.ru