На этой неделе Google выпустил обновления безопасности для мобильной операционной системы Android.
В общей сложности устранены около 50 уязвимостей, среди которых две критические, затрагивающие фреймворк Media.
Две самые опасные дыры позволяют атакующему удаленно выполнить код в уязвимых системах.
Одна из них (CVE-2019-2176) затрагивает Android 8.0, 8.1 и 9. Вторая (CVE-2019-2108) угрожает Android 10.
Чтобы использовать эти уязвимости, злоумышленнику понадобится специально созданный файл.
По словам Google, в случае успешной атаки киберпреступник сможет выполнить произвольный код в контексте привилегированного процесса.
«Эксплуатация этих брешей может осуществляться разными способами: через электронную почту, браузер, MMS и другие сервисы, подразумевающие передачу файлов», — объясняют эксперты.
«В зависимости от того, какими правами обладает приложение, атакующий может устанавливать программы, просматривать и удалять данные, а также создавать новые аккаунты с полными правами пользователя».
Ещё 11 уязвимостей получили статус проблем высокой степени риска. Однако одну опасную брешь Google устранять не стал.
Проблема безопасности уровня ядра, приводящая к повышению прав в системе, все ещё актуальна для пользователей Android.
Данная уязвимость содержится в драйвере интерфейса Video For Linux 2 (V4L2), используемом для записи видео.
О ней сообщили исследователи компании Trend Micro.
Источник: https://www.anti-malware.ru/news/2019-09-05-1447/30674