TOPlist

Bezpečnostní díra v telefonech Samsung umožňuje přístup k uživatelským datům

Sdílejte:
Karel Kilián
Karel Kilián
17.12.2012 (14.12.2022)
Ikona komentáře 11
exynos bug

Vývojář, publikující na diskuzním fóru XDA Developers pod přezdívkou Alephzain, tvrdí, že v některých telefonech objevil zranitelnost, která umožňuje získat úplnou kontrolu nad zařízením a tím i přístup ke všem datům uloženým ve fyzické paměti. Potenciál této bezpečnostní díry je velký: útočník by například mohl pomocí škodlivé aplikace vymazat data a „bricknout“ zařízení, nebo, což je nejpravděpodobnější scénář, tiše přistupovat k uloženým datům a odesílat je do nepovolaných rukou.

Podle Alephzaina jsou dotčeny telefony s procesory Samsung Exynos 4210 a 4412 – konkrétně pak potvrdil funkčnost na Samsungu Galaxy S III, Galaxy S II, Galaxy Note II a Meizu MX.

Zatímco Samsung, ač byl údajně informován, problém ještě nepotvrdil ani nekomentoval, díra již je využívána. Vývojář s nickem Chainfire naprogramoval aplikaci, využívající uvedenou chybu, která získá práva roota a nainstaluje nejnovější SuperSU „na každém zařízení postaveném na platformě Exynos 4“.

Kompatibilní (a tím pádem i zranitelná) by měla být následující zařízení:

  • Samsung Galaxy S II GT-I9100
  • Samsung Galaxy S III GT-I9300
  • Samsung Galaxy S III LTE GT-I9305
  • Samsung Galaxy Note GT-N7000
  • Samsung Galaxy Note II GT-N7100
  • Verizon Galaxy Note II SCH-I605
  • Samsung Galaxy Note 10.1 GT-N8000
  • Samsung Galaxy Note 10.1 GT-N8010

„Měli byste se velmi obávat tohoto způsobu zneužití,“ napsal Chainfire, „neboť každá aplikace může (využít chybu) k získání práv roota bez dotazů a bez požadavků na oprávnění na zranitelném zařízení.“Je třeba poznamenat, že v těchto okamžicích není znám žádný malware, který by uvedenou chybu zabezpečení využíval. Dotčená jsou pouze zařízení s procesory Exynos 4 – například Nexus 10 je imunní, neboť má procesor Exynos 5.

Vývojář Supercurio vydal opravu pro tento problém, takže pokud nechcete čekat na reakci Samsungu, račte se podívat na Project Voodoo, kde jsou odkazy pro stažení neoficiálního opravného balíčku.

Charakteristika této aplikace:

  • Funguje na každém zařízení.
  • Zjistí, zda je zařízení zranitelné či nikoli a nabídne opravu.
  • Pro aplikaci opravy nevyžaduje root.
  • Nemění nic v systému, nekopíruje soubory, ani nic neflashuje.
  • Opravu lze libovolně povolit nebo zakázat.
  • Je zdarma.
Project Voodoo - neoficiální záplata
Project Voodoo – neoficiální záplata
Project Voodoo
Project Voodoo

Omezení:

  • Na Galaxy S III s oficiálním firmwarem může při aktivaci narušit funkci předního fotoaparátu.
  • Může změnit funkce HDMI výstupu na některých zařízeních (nepotvrzené).
  • Nelze chránit účinně proti některým potenciálním útokům (např. během bootování).
  • Jediným skutečným řešením této chyby zabezpečení bude oprava od výrobce.
  • Bez jakékoliv podpory nebo záruky.

Na redakčním Samsungu Galaxy S II s CyanogenModem 9.1 aplikace oznámila, že systém není zranitelný.

Galaxy S II s CyanogenModem 9.1 prý není zranitelný.
Galaxy S II s CyanogenModem 9.1 prý není zranitelný.

Pokud jste jedním z milionů lidí, kteří vlastní Galaxy Note I, Galaxy S II, S III, nebo jiné zařízení běžící na Exynosu 4210 nebo 4412, pak především buďte velmi opatrní při stahování a instalaci aplikací. Vždy nejprve zkontrolujte hodnocení a recenze, jakož i seznam požadovaných oprávnění.

Zdroje: The Next Web, Project Vodoo, XDA Developers, Android Headlines, IT World, The Register a Android Central.

O autorovi

Karel Kilián

Karel Kilián je zkušený technický redaktor a copywriter s bohatou praxí v oblasti informačních a komunikačních technologií. Jeho kariéra začala na pozici prodavače, odkud postupně… Více o autorovi

Karel Kilián
Sdílejte:

Komentáře

Lukáš:

SGS III Tmcz také díra. Jen doufám že ta aplikačka není nějakej trojan.
18.12.2012 13:23

Libb76:

Mno koukal jsem, že to není první aplikace toho člověka, takže bych se až tak nebál
18.12.2012 09:49

Dyno:

SGS II 4.0.4 XEO , aplikace nahlasila zranitelnost , ale co zil jsem s tim doted a budu zit dal. Staci si poradne precist co aplikace chce za prava pri instalaci.
18.12.2012 07:37

Petr:

Jen aby náhodou tahle "záplata" nebyla krásnej trojan... A autor se jen tiše směje, jak si to dobrovolně instalujou tisíce lidí...
17.12.2012 22:41

Galaxy Note N7000:

Stahnul jsem Voodoo Analyzer a mel jsem ďouru :)
17.12.2012 18:22

Pepíno:

Takže Galaxy SII po preverení všetko OK som spokojný a ješte preveríme kamošovo NOTA
17.12.2012 17:10

martin:

Ked spustim ten fix, hned vypise, ze som OK. Ale apply fix (ten prvy checkbox) uz mam zaskrtnuty rovno po spusteni.. Tym padom nepotrebujem ten voodoo fix? Alebo to znamena, ze sa voodoo fix aktivuje automaticky po spusteni a potrebujem ho? (i9100 supernexus build 5.)
17.12.2012 14:51

heyhall:

Uz zase jede. A je tam uz verze 0.3
17.12.2012 14:24

x14:

This website is offline, škoda, třeba se to rozjede...
17.12.2012 13:39

R4d3cK:

Potvrzuji vrata stejného typu... SGS II 4.0.4.
17.12.2012 08:44

Koshar:

Mám tam díru jako vrata! :-(( SII 4.0.3. LPW
17.12.2012 08:39