Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

На этой неделе разработчики Google выпустили февральские обновления дл Android. Среди них – исправление для критической уязвимости в Bluetooth-компоненте ОС. По мнению ИБ-специалистов, эту проблему можно использовать без какого-либо взаимодействия с пользователем,в том числе для создания самораспространяющихся Bluetooth-червей.

Уязвимость получила идентификатор CVE-2020-0022 и была обнаружена специалистами немецкий компании ERNW. Баг удалось воспроизвести на Android 8 и 9, но исследователи уверены, что более старые версии операционной системы тоже уязвимы. CVE-2020-0022 не работает лишь против Android 10 (вызывая только сбой демона Bluetooth).

Для эксплуатации проблемы не понадобится какое-либо взаимодействие с пользователем, достаточно чтобы на телефоне жертвы был включен Bluetooth. Здесь нужно заметить, что современные версии ОС Android поставляются с Bluetooth включенным по умолчанию, и многие пользователи используют Bluetooth-наушники, то есть Bluetooth в наши дни включен на многих устройствах.

Эксперты ERNW пишут, что уязвимость позволяет злоумышленнику незаметно выполнить произвольный код с привилегиями демона Bluetooth. Фактически атакующему нужно лишь знать Bluetooth MAC-адрес целевого устройства, который  в ряде случаев можно определить через MAC-адрес Wi-Fi. В случае успешной атаки злоумышленник сможет похитить личные данные жертвы, а также потенциально баг можно эксплуатировать для распространения малвари через Bluetooth.

Исследователи планируют опубликовать технические подробности и эксплоит для этой уязвимости позже, а пока они дают пользователям время на установку обновлений.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии