Objavljeno: 31.7.2014 01:00

FakeID – nova grožnja za Android

Varnostni strokovnjaki podjetja BlueBox labs so odkrili novo veliko ranljivost v operacijskem sistemu Android, ki se z lažnimi identifikacijami lahko prikrade do uporabnikovih podatkov in v druge programe vgradi svojo zlonamerno kodo.

Ranljivost je še posebej nevarna, ker za vdor zlonamerni programi sploh ne potrebujejo kakih posebnih pravic, da poseže v druge, navidez varne programe. Povrh vsega lahko en »okužen« program vsebuje več kosov zlonamerne kode, kar pomeni, da izvaja hkrati več različnih napadov.

Ranljvost imenovana FakeID uporablja lažne certifikate, s katerimi se predstavlja kot avtorizirana aplikacija in s tem pridobi pravico do sprememb drugih programov. Lep primer je denimo izkoriščanje vtičnika Adobe Flash, ki sicer dobi pravico za delovanje zvkombinaciji z različnimi drugimi aplikacijami na Androidu. Še posebej nevarna je možnost lažne predstavitev z certifikatom digitalne denarnice Google Wallet, kjer lahko pride do kraje ključnih podatkov o kreditnih karticah uporabnika. Ranljivost bi se lahko aktivirala tudi prek uporabe različnih »ovojnic« (skins), s katerimi lahko spremenimo podobo uporabniškega vmesnika Andorida in bi lahko predstavljale prenašalca zlonamerne kode.

Bluebox je o ranljivosti že obvestil Google, ki je nemudoma pripravil popravek in ga posredoval partnerjem ter skrbnikom odprtokodnega projekta Android Open Source Project. Ranljiva je velika večina obstoječih Androidnih naprav z različicami od 2.1 do 4.3. težava je v temu, da se popravek ne more samodejno potisniti na vse potencialno ranljive naprave, temveč je to odvisno od posameznega proizvajalca in uporabnikov. Pričakovati je, da bo zato ranljivost FakeID še nekaj časa prisotna v široki množici Androidnih naprav.

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Android vam bo povedal, ali vam policija prisluškuje

    Čedalje popularnejši način prisluškovanja in prestrezanja podatkov z mobilnih telefonov je uporaba lažnih baznih postaj (IMSI catcher), ki jih imajo organi pregona v nekaterih državah, lahko pa tudi drugi akterji. Na takšno napravo se povežejo vsi telefoni v okolici, saj njen signal preglasi legitimne bazne postaje, upravljavec pa potem zlahka prestreza komunikacijo. Uporabnik tega početja praktično ne more zaznati.

    Objavljeno: 1.7.2025 07:00
  • Podjetja nočejo Copilota, ker zaposleni raje uporabljajo ChatGPT

    Microsoft kljub velikim naporom (beri: finančnemu vložku) podjetjem težko proda storitve umetne inteligence Copilot.

    Objavljeno: 27.6.2025 09:00
  • Kitajski prenosniki so dve leti za zahodnimi

    Čeprav se Kitajci močno trudijo in izdatno investirajo v domači razvoj in proizvodnjo čipov, so še vedno vsaj dve generaciji za zahodnimi izdelki. To izkazuje tudi najnovejši Huaweijev prenosnik MateBook Fold Ultimate, ki poganja lastni HarmonyOS in ima same kitajske komponente. A te v primerjavi z zahodnimi zaostajajo.

    Objavljeno: 25.6.2025 07:00
  • Pametna očala s samodejnim ostrenjem bi lahko nadomestila bifokalna stekla

    Finsko podjetje IXI razvija inovativna očala z lečami, ki se samodejno ostrijo glede na pogled uporabnika. 

    Objavljeno: 23.6.2025 10:00 | Teme: pametna očala
  • Teslini samovozeči taksiji ne znajo voziti

    Prvi dnevi Teslinih robotskih taksijev so polni napak, vožnje po napačni strani ceste, nenadnih zaviranj in nevarnih ustavljanj za odlaganje potnikov.

    Objavljeno: 26.6.2025 09:00
  • HDMI 2.2 je tu!

    Sicer na papirju, a vendarle. HDMI Forum je izdal končne specifikacije standarda HDMI 2.2, ki so ga izdatno opisovali in predstavljali že na januarskem sejmu CES. HDMI 2.2 ima že večjo prepustnost kot DisplayPort, a bo zanjo zahteval nove kable Ultra96.

    Objavljeno: 27.6.2025 05:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji