Как стать автором
Обновить

Права доступа. Спасибо операторам связи!

Время на прочтение1 мин
Количество просмотров2.9K
Никому нельзя верить! Android всегда запрашивают набор прав на доступ к разным сервисам вашего телефона. Всегда. Почти.

Смотри мне в глаза. Смотри. СМОТРИ!!! Ты чувствуешь спокойствие и твои веки тяжелеют. Все беды и проблемы уходят. Все хорошо.

Как оказалось подсистему проверки прав можно сломать. Причем ломают производители телефонов и операторы связи. В данный момент известно о том, что Motorola Droid X и Samsung Epic 4G имеют недочет в прошивке, который позволяет подавлять запросы на отправку смс, запись разговора итд итп. Ребята из Университета Северной Каролины(Америка) быстро нашли источник проблемы. Им оказались предустановленные оператором приложения. Видно оставив дырку «для своих» разработчики не задумались, что «свои» бывают разные. Как итого, можно предполагать наличие подобных дыр на всех прошивках от операторов связи.


Google и Motorola уже признали наличие этого бага, в том время как HTC и Samsung пока отмалчиваются.

Проблема кроется в том, что операторы убрали запрос разрешений для своих приложений, которыми щедро пичкают субсидированные телефоны. Теперь достаточно подписать свое приложение тем же сертификатом(что как показала практика не так трудно) и получаем app, который воспринимается системой, как «не требующий подтверждений в доступе».



Что интересно, подобный прокол может не затронуть Россию вообще. У нас просто нет субсидированных телефонов и понятия «прошивка оператора». У меня плохие новости…

Исследователи также отметили, что Android Market не проверяет сертификаты. На developers.android.com прямым текстом написано:

«You can use self-signed certificates to sign your applications. No certificate authority is needed»

Это значит что распространение подарков возможно прямо с маркета. Всем веселого рождества!

P.s: полное описание уязвимости с примерами доступна тут
Теги:
Хабы:
Всего голосов 56: ↑47 и ↓9+38
Комментарии34

Публикации

Истории

Работа

Ближайшие события

27 августа – 7 октября
Премия digital-кейсов «Проксима»
МоскваОнлайн
19 сентября
CDI Conf 2024
Москва
20 – 22 сентября
BCI Hack Moscow
Москва
24 сентября
Конференция Fin.Bot 2024
МоскваОнлайн
25 сентября
Конференция Yandex Scale 2024
МоскваОнлайн
28 – 29 сентября
Конференция E-CODE
МоскваОнлайн
28 сентября – 5 октября
О! Хакатон
Онлайн
30 сентября – 1 октября
Конференция фронтенд-разработчиков FrontendConf 2024
МоскваОнлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн