Наука и техника

На GitHub появился эксплойт для уязвимости повышения прав в Android

На GitHub в общий доступ выложили демонстрационный эксплойт для уязвимости локального повышения прав, затрагивающей Android-устройства от семи производителей. Поскольку PoC работает только при наличии локального доступа, он будет больше полезен исследователям.

На GitHub появился эксплойт для уязвимости повышения прав в Android

© Unsplash

Брешь отслеживается под идентификатором CVE-2023-45779, её обнаружили специалисты команды Red Team X (принадлежит компании Meta, признанной экстремистской и запрещённой на территории России) в сентябре 2023 года.

Судя по всему разработчики устранили проблему с выходом декабрьского набора патчей для Android. Проблема кроется в небезопасной подписи APEX-модулей при использовании тестовых ключей. В результате условный атакующий может установить вредоносные обновления и повысить свои права.

APEX-модули позволяют производителям девайсов устанавливать обновления на конкретные системные компоненты. При этом они избавляют вендоров от необходимости выпускать полноценные апдейты «по воздуху».

APEX-модули должны подписываться закрытым ключом, который известен только производителю. Тем не менее, если условный злоумышленник получит доступ к открытому ключу, который хранится в исходном коде билда, ему удастся скомпрометировать обновления системных компонентов.

Несмотря на невозможность использовать уязвимость удалённо, она подчёркивает недостатки документации Compatibility Test Suite (CTS) и Android Open Source Project (AOSP), которые Google планирует устранить с выходом Android 15.

Если на вашем устройстве установлены патчи под номером 2023-12-05, вы защищены от CVE-2023-45779. Исследователи опубликовали разбор технических деталей бреши в новом отчёте.

Код демонстрационного эксплойта выложен на GitHub, однако рядовым владельцам устройств на Android вряд ли стоит переживать по этому поводу.

Источник: news.rambler.ru

Похожие записи

VK встроит функции умного дома в умную колонку

Проанализировано более 1,5 тысяч геномов древних европейцев

Как проверить состояние SSD и HDD на компьютере: инструкция

Apple готовит революционное обновление Siri на основе генеративного ИИ

Пользователям напомнили, кого коснется запрет на популяризацию VPN-сервисов

Обнаружен редкий распад бозона Хиггса

Инсайдер пообещал скорый выход новых наушников Apple AirPods

Представлен стол с отсеком под железо для ПК и подогреваемым подстаканником

Немецкие ученые начали тестировать роботов для будущих космических миссий

Новые вспышки на Солнце ожидаются в ближайшие дни

В России могут начать оперативно блокировать противоправный контент в Сети

Apple сняла фильм на iPhone 15 Pro Max

Ваш комментарий

38 − = 30

* Используя эту форму, вы соглашаетесь с хранением и обработкой ваших данных этим веб-сайтом.

Новости от партнеров

Этот сайт использует файлы cookies и сервисы сбора технических данных посетителей. Ок Прочитать подробнее