The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Ошибка в Android позволяет устанавливать программы без ведома пользователя

12.11.2010 13:47

В платформе Android найдена недоработка, позволяющая злоумышленнику молча установить приложение без необходимости совершения подтверждения операции со стороны пользователя. При установке программ в штатном режиме пользователю необходимо пройти несколько шагов, на одном из которых требуется подтвердить делегирования приложению прав доступа к таким функциям, как сеть, телефония, GPS, персональная информация и т.п.

Обнаруженная уязвимость позволяет обойти данные шаги и скрыть от пользователя не только использование в приложении расширенных функций, но и сам факт установки приложения. Суть проблемы связана с поддержкой во встроенном web-браузере функции установки пакетов программ (INSTALL_PACKAGES). По предварительным данным возможность добавлена только в телефонах компании HTC с целью автоматического обновления Flash-плагина. При наличии в браузере уязвимости (например, такой как была найдена в прошивке Android 2.1) злоумышленники могут воспользоваться функцией INSTALL_PACKAGES для скрытой установки любого пакета, а не только для обновления Adobe Flash.

Кроме того, исследователь компьютерной безопасности Йон Оберхейде (Jon Oberheide), ранее указавший на возможность загрузки вредоносных программ в каталог Android Market, продемонстрировал еще один вид атаки, базирующейся на возможности генерации фиктивных параметров аутентификации для Android Market. В итоге исследователь загрузил в Android Market приложение "Angry Birds Bonus Levels", которое при своей установке молча инсталлировало три дополнительных программы ("Fake Toll Fraud", "Fake Contact Stealer" и "Fake Location Tracker"), которым были активированы привилегии отправки SMS. В настоящее время данные программы удалены из Android Market, но тревожит сам факт их появления там.

  1. Главная ссылка к новости (http://www.h-online.com/open/n...)
  2. OpenNews: Возможность принудительной удаленной установки программ в Android вызывает опасения
  3. OpenNews: Продемонстрирован пример создания ботнета на базе Google Android
  4. OpenNews: Анализ угроз при использовании каталога Android Market
  5. OpenNews: Для платформы Android представлен прототип руткита
  6. OpenNews: Продемонстрирован пример создания ботнета на базе Google Android
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/28627-android
Ключевые слова: android, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (52) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, EuPhobos (ok), 14:01, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +16 +/
    "год эдак за 2100 .. новость: В андроидах нового поколения найдена критическая уязвимость позволяющая обойти 3 главных закона робототехники и таки убить человека"

    Андроиды такие андроиды...

     
     
  • 2.24, User294 (ok), 19:39, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • –14 +/
    Какой у гугла зонд колоритный :)
    Кстати а вот еще такой вот экспонатец гуглем случайно накопался: http://www.exploit-db.com/exploits/15423/

    Безопасный, говорите, браузер? На безопасном, говорите, андроиде? А чойта за реверс-шелл провоцируемый прямо из вебпаги тогда? oO

     
     
  • 3.35, Аноним (-), 02:56, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ничего идеального не существует в принципе, или Вы не согласны? Нашли ошибку - исправят, это естественный и повсеместный процесс. Как всегда, воздух хочется посотрясать попусту?
     
     
  • 4.43, User294 (ok), 18:41, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • –6 +/
    > Ничего идеального не существует в принципе, или Вы не согласны?

    Согласен. Есть только один момент: не надо было врать про то что супер-секурно, блаблабла. Мозильщики на эти грабли уже наступили. Чужие уроки - не для гугля? Надо свои шишки набить? Ну тогда по-моему вполне честно их за это обругать. Я видел очень немного программ, которые были бы по настоящему секурные и пиарились бы как таковые решения. Как правило это очень маленькие программы. А если кто наворотил хренадцать мегов кода и вещает про безопасность - он с вероятностью 99.9999% является, пардон, шарлатаном. Ну не могут быть хренадцать мегов кода без кучи багов. Включая и те которые затрагивают секурити.

     
     
  • 5.49, Аноним (-), 03:56, 14/11/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Согласен. Есть только один момент: не надо было врать про то что супер-секурно, блаблабла

    Эти бла-бла-бла существуют разве что в Ваших больных фантазиях лишь как очередной повод облить что-то дерьмом. Google никогда не утверждал, что Андроид - бриллиант и совершенство, и тем не менее, он обладает довольно неплохими защитными механизмами и безопасностью в целом. Ну а ошибки были и будут всегда, это уже особенность человеческой природы - ошибаться. И программисты Google тут не исключение.

     
     
  • 6.58, User294 (ok), 00:32, 16/11/2010 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Ну, не только же дифирамбы петь Если только петь дифирамбы - картина однобокая ... большой текст свёрнут, показать
     
  • 3.54, Аноним (-), 03:36, 15/11/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >Какой у гугла зонд колоритный :)

    Вы хотя бы новость прочитайте, перед тем как свой идиотизм здесь демонстрировать. Android здесь совершенно не при чем, как и Google в целом. Компания HTC самостоятельно модифицировала (опенсорс ведь) код Андроид, чтобы упростить обновления флеша на своих коммуникаторов в обход системы безопасности ОС.

     
     
  • 4.56, User294 (ok), 08:28, 15/11/2010 [^] [^^] [^^^] [ответить]  
  • –5 +/
    > обновления флеша на своих коммуникаторов в обход системы безопасности ОС.

    Хамить вы умеете, ага. А вон тот эксплойт с реверс-шеллом - это в обход кого? Гугл на свою жопу про секурити повтирал. Пусть теперь хавает. Ща ему хаксоры доступно покажут какая там у них там "секурити".

     
     
  • 5.57, Аноним (-), 08:59, 15/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А всё, что умеете Вы - обливать все неугодное Вам дерьмом, повторяя из раза в ра... большой текст свёрнут, показать
     
     
  • 6.59, User294 (ok), 01:33, 16/11/2010 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Я и угодное мне могу дерьмом облить Иногда даже обливаю И Да вообще Прямо... большой текст свёрнут, показать
     

  • 1.2, filosofem (ok), 14:04, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –12 +/
    Фэйл. Андроид - венда XXI века.
     
     
  • 2.7, pavlinux (ok), 14:19, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Точно. Когда вышла венда 95, народ плевался, матерился, но продолжал жрать кактус.
    Потому что там было столько красивых фенечек - реестр, дефраг, scandisk красивый,
    папочки, кнопочки, менюшечки. Setup.exe - спасает планету, так как не надо было
    шайтанить как в ДОСе, прописывая тонны конфигов.


      

     
     
  • 3.9, zazik (ok), 14:21, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > шайтанить как в ДОСе, прописывая тонны конфигов.

    Зачем?

     
     
  • 4.10, Анонимъ (?), 14:54, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > шайтанить как в ДОСе, прописывая тонны конфигов.

    не помню что-то чтобы мне приходилось писать тонны конфигов работая под MS-DOS 6.* .

     
     
  • 5.15, pavlinux (ok), 15:54, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +5 +/
    >> шайтанить как в ДОСе, прописывая тонны конфигов.
    > не помню что-то чтобы мне приходилось писать тонны конфигов работая под MS-DOS
    > 6.* .

    Вы точно в ДОС работали?
    Настраивали fido, tcp/ip, в autoexec/config отдельные разделы для foxpro/для игр/для сети,
    всякие usenet читалки, почтовые проги, maple, с доп библиотеками, компиляторы, принтер,
    плоттер, печать чеков, сканеры штрих кодов,....


      


     
     
  • 6.17, Аноним (-), 16:07, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    И тут Остапа понесло :)
     
  • 6.21, Stax (ok), 19:07, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Вот сразу видно разницу между работой в этом, и увлечением процессом настройки :)

    Да, для второй категории дос был наверное раем.

     
     
  • 7.26, Square (ok), 19:54, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А вы ДОС хотя бы на картинке видели?
    Без правки указанных конфигов - там ВОООБЩЕ ничего не работало. И кстати железо тоже не работало без ручной правки конфигов. И даже звуковушка  не работала без правки конфигов(плюс переключение джемперов на плате РУКАМИ)
     
     
  • 8.27, pavel_simple (ok), 20:10, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    зато какие игры были ваааах x-com, как её там про байкера таблици прерываний... текст свёрнут, показать
     
     
  • 9.28, ааа (??), 22:09, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    1 еще забыли про веселые менеджеры памяти типа QEMM и т п Некоторые даж в этой... текст свёрнут, показать
     
     
  • 10.29, Аноним (-), 22:34, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    QEMM сам конфиги правил Тут кто-то жаловался на трах ... текст свёрнут, показать
     
     
  • 11.33, XoRe (ok), 00:12, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    На трах жаловаться грех Жаловались на настройку Но это они не застали чуть б... текст свёрнут, показать
     
  • 11.53, pavlinux (ok), 18:43, 14/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Ага, он так хорошо правил, загоняя всё что найдёт в LOADHIGH, шо нифига не работ... текст свёрнут, показать
     
  • 9.34, XoRe (ok), 00:23, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    http www youtube com watch v PktBJ6HpNJQ Во многих ли современных играх можно ... текст свёрнут, показать
     
     
  • 10.36, pavel_simple (ok), 04:35, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    блин -- спасибо тебе -- так и застряла и вертиться -- точно Full Throttle ... текст свёрнут, показать
     
  • 10.45, User294 (ok), 19:00, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Ну, понимаете, тогда это было больше искусством и меньше - рубкой бабла А если ... текст свёрнут, показать
     
     
  • 11.62, XoRe (ok), 02:38, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Мало что изменилось Шедевры и сейчас выходят еденицами в год Просто ширпотреба... текст свёрнут, показать
     
  • 9.38, EuPhobos (ok), 09:38, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Full Throttle К стати и под линуксом работает Через ScumWM что ли как-то та... текст свёрнут, показать
     
     
  • 10.47, User294 (ok), 19:10, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • –6 +/
    Вы наверное про ScummVM http www scummvm org Оно даже на n900 работает, поз... текст свёрнут, показать
     
  • 3.11, Анонимщик (?), 15:02, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    да, что-то кроме autoexec.bat и config.sys на память ничего больше и не приходит из тонн конфигов ДОСа...
     
     
  • 4.16, pavlinux (ok), 15:57, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > да, что-то кроме autoexec.bat и config.sys на память ничего больше и не
    > приходит из тонн конфигов ДОСа...

    Хошь прикол, у Linux тоже ни одного конфига нет, кроме того что задаётся при компиляции.
    sysctl.conf не конфиг, а дополнение. :)

    Я не только про сам DOS, а про приложения тоже.

     
     
  • 5.25, User294 (ok), 19:42, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • –8 +/
    > Хошь прикол, у Linux тоже ни одного конфига нет, кроме того что
    > задаётся при компиляции. sysctl.conf не конфиг, а дополнение. :)

    Ага, если ядро понимать под ним :))). Зато остальные программы это вполне компенсируют.

     

  • 1.3, Инсектор (?), 14:10, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ОШИБКА ЛИ??
     
  • 1.5, Анон (?), 14:13, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    ну может теперь HTC разродятся 2.2 выпустить для своих бюджетных моделей 2010 года
     
  • 1.6, Аноним (-), 14:17, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Это не баг, это фича. (С)
     
     
  • 2.8, pavlinux (ok), 14:20, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Это не баг, это фича. (С)

    При покупке одного - три в подарок. (с) Trojan Inc.


     

  • 1.12, iZEN (ok), 15:03, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    User294 теперь безумно рад, что и в Android есть фича, позволяющая устанавливать приложения без ведома пользователя. :))
     
     
  • 2.18, alikd (?), 17:58, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +2 +/
    редкий тред найдётся, в котором один из вас не вспомнит другого ))
     
     
  • 3.19, pavel_simple (ok), 18:01, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > редкий тред найдётся, в котором один из вас не вспомнит другого ))

    неееее -- вы не подумайте -- изя у нас просто популярный экземпляр

     
  • 3.48, iZEN (ok), 19:49, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > редкий тред найдётся, в котором один из вас не вспомнит другого ))

    Что ещё тебя интересует в нашем взаимо-действии, аналитический ты наш?

     
  • 2.20, Dimez (ok), 18:12, 12/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А что, во фре тоже есть такая фича?
     

  • 1.13, paulus (ok), 15:18, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/
    о снова все ради "Flash-плагина" :-)
     
  • 1.14, Maxim Filatov (?), 15:29, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А это вовсе и не баг...
     
  • 1.22, Анонимус_сибирякус (?), 19:13, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    flash в помойку. Нужен html 5. Для совместимости вКунтактник-ам только можно оставить, хотя им и silverlight-a хватит. Так на нём же всё видео выкладывают. Зачем использовать интерактивную технологию для не интерактивной инфы я вообще не понимаю.
     
     
  • 2.46, User294 (ok), 19:03, 13/11/2010 [^] [^^] [^^^] [ответить]  
  • –7 +/
    > хотя им и silverlight-a хватит.

    На него даже MS уже забил, а анонимусы почему-то еще не выбросили? oO

     
     
  • 3.50, Аноним (-), 09:17, 14/11/2010 [^] [^^] [^^^] [ответить]  
  • +3 +/
    >На него даже MS уже забил, а анонимусы почему-то еще не выбросили? oO

    Ага, так забил, что только про него и трындит на всех конференциях для разработчиков. Так забил, что сделал его основным средством для разработки для новенькой Windows Phone 7. Время идет, но анонимус с порядковым номером 294 все такой же пустобрёх...

     
     
  • 4.60, User294 (ok), 01:49, 16/11/2010 [^] [^^] [^^^] [ответить]  
  • –7 +/
    А для микрософта вообще нынче вполне типично разработчиков прикладывать мордой о... большой текст свёрнут, показать
     
     
  • 5.61, Аноним (-), 04:28, 16/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Послушай, ты и правда думаешь, что люди вокруг настолько тупые, что не замечают, как ты прыгаешь с темы на тему, когда чувствуешь, что тебе поджали хвост? :-D Так я тебе напомню:
    исходный вброс:
    1) "Microsoft забила на Silverlight."

    После того, как тебе возразили и довольно объективно доказали, что ты спорол чушь, ты, порывшись в своем арсенале бесконечных тем для "соскока" перепрыгнул уже на совсем другую:

    2) У Windows Phone малый процент рынка, и даже акции их уже приплел.

    Ну а то, что сморзил глупость о ненужности Silverlight микрософту, ты уже как бы и забыл. Трепло и есть трепло.

     

  • 1.23, Gular (ok), 19:34, 12/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Интересно, это все в нем заложено by design, или нет?
     
  • 1.37, koqep (?), 07:56, 13/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Москва не сразу строилась.(с)Не помню кто
     
  • 1.40, Аноним (-), 17:20, 13/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    > В платформе Android найдена недоработка
    > возможность добавлена только в телефонах компании HTC

    Так кто же виноват?

     
     
  • 2.55, Аноним (-), 04:34, 15/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > В платформе Android найдена недоработка
    > возможность добавлена только в телефонах компании HTC
    >Так кто же виноват?

    HTC. Ваш К.О.

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру