Androidmarket.cz

Telefony s HTC Sense obsahují kritickou bezpečnostní chybu

Android není dvakrát bezpečný systém a chyby se v něm v poslední době objevují až nepříjemně často, na druhou stranu jsou většinou díky šikovné komunitě poměrně rychle zalepené a tak v podstatě nejsou až zas takovým problémem. To však neplatí o opravdu kritické chybě, kterou se před dvěma dny povedlo odhalit redaktorům ze serveru Android Police v (nejen) grafické nadstavbě HTC Sense 3.0 od HTC.

Problém vznikl při nedávné aktualizace, ve které HTC aktivovalo poměrně rozsáhlý systém na logování stavu telefonu. Bohužel se již dvakrát neobtěžovalo s jeho zabezpečením a tak se k jeho výstupu může v dnešní době dostat každá aplikace s povolením k přístupu k internetu (android.permission.INTERNET), tedy v podstatě jakákoliv aplikace využívající reklamy, herní žebříčky nebo jiné online služby.

A co všechno v daném logu může potencionálně škodlivá aplikace nalézt? Inu je toho opravdu hodně.

Celkově se tak pomocí jednoho povolení může aplikace dostat a to i na nerootlém telefonu k informacím, ke kterým by byly potřeba nejméně všechna následující povolení:

Za celým problémem stojí aplikace HtcLoggers.apk, která na požádání pomocí otevření lokálního portu (53718) vydá všechny své informace, ty navíc, vzhledem k přítomnosti povolení k přistupování k internetu mohou být v podstatě okamžité odeslány na potencionální server útočníka.

Kromě toho aplikace obsahuje i poměrně rozsáhlé aplikační rozhraní, bez problémů tak rozumí příkazům jako :help:, nic jako omezení pro přístup pomocí hesla však nezná.

HTC bylo na problém upozorněno již před týdnem, až včera po zveřejnění však zareagovalo a slíbilo, že na opravě problému již pracuje. Do té doby však na HTC telefonech silně doporučuji dávat si pozor, co instalujete.

Nakonec jen pro zajímavost, celý log má 3.5 MB a to prosím v podstatě čistého textu, takže asi sami uznáte, že obsahuje poměrně hezké množství informací.

Zatím známe potencionálně nebezpečné telefony:

Zdroj & technické specifikace androidpolice

Zdroj & technické specifikace androidpolice