Η Google ανακοίνωσε ότι ξεκινάει την διάθεση ενός server-side patch για το κενό ασφαλείας που παρουσιάστηκε πρόσφατα στο 99% των Android τηλεφώνων που επέτρεπε σε κακόβουλους μέσω μη-ασφαλών WiFi δικτύων να αποκτήσουν πρόσβαση στα προσωπικά στοιχεία των επαφών και του calendar του χρήστη. Το fix αυτό δεν απαιτεί κάποια ενέργεια από τους χρήστες και θα διανεμηθεί παγκοσμίως τις επόμενες ημέρες.
Η ύπαρξη της αδυναμίας πρωτο-αναφέρθηκε το Φεβρουάριο σε δημοσίευμα ενός blog από τον καθηγητή του Rice University, Dan Wallach, ο οποίος τόνισε πως πολλά apps του Android δεν χρησιμοποιούν κρυπτογράφηση SSL για να προστατέψουν την διαδικτυακή τους κίνηση. Όμως μόλις την περασμένη εβδομάδα Γερμανοί ερευνητές επινόησαν έναν τρόπο, για λόγους επίδειξης, που εκμεταλλεύεται αυτό το κενό ασφαλείας.
Το κενό προέρχεται από μία αδυναμία στο ClientLogin πρωτόκολλο πιστοποίησης της Google, το οποίο έχει σχεδιαστεί για να επιτρέπει στα apps να ανταλλάσουν τους κωδικούς του χρήστη για ένα "token" πιστοποίησης το οποίο ταυτοποιεί τον χρήστη στην εκάστοτε υπηρεσία. Αν το token αυτό περάσει μέσα από ένα μη-κρυπτογραφημένο request, τότε μπορεί να το διαβάσει ένας κακόβουλος hacker και να το χρησιμοποιήσει για να αποκτήσει πρόσβαση στα στοιχεία του calendar, στα στοιχεία των επαφών αλλά και στις αποθηκευμένες φωτογραφίες του Picasa.
Οι τελευταίες εκδόσεις του Android για smartphones (2.3.4) και για tablets (3.0) δεν επηρεάζονται από αυτό το πρόβλημα, αλλά όμως επειδή πάνω από 99% των Android συσκευών χρησιμοποιούν ακόμα τις παλιότερες εκδόσεις η Google φρόντισε να βγάλει fix.
Βασικά, αυτό που κάνει το fix είναι να εξαναγκάζει τις συσκευές να συνδέονται με τις υπηρεσίες του Google μέσω HTTPS, έτσι ώστε τα token πιστοποίησης να μην είναι ευάλωτα σε επιθέσεις όταν μεταφέρονται μέσω μη-κρυπτογραφημένων ασύρματων WiFi δικτύων. Η Google, σύμφωνα με πληροφορίες, ακόμη ερευνά εάν το Picasa είναι και αυτό ευάλωτο ή όχι.
Πηγή: Techspot
Εμφάνιση 1-15 από 24
-
19-05-11, 15:12 Η Google έβγαλε patch για το κενό ασφαλείας των Android #1
-
19-05-11, 15:15 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #2
Άμεση η απάντηση από την Google και άμα πάρουμε και το patch OTA είμαστε κυριλέ!
Βέβαια η πρόληψη είναι καλύτερη από την θεραπεία, αλλά τουλάχιστον αντέδρασαν γρήγορα....i5-12600K + Arctic Freezer 34 Duo || MSI Pro Z690-A DDR4 || G.Skill Ripjaws V 2x16GB 3600MHz || Gigabyte GeForce RTX 3060 12GB GDDR6 Gaming OC || Samsung 970 Evo Plus 500GB || Dell S2721DGFA IPS HDR Gaming Monitor 27" QHD || Logitech G502 Proteus
-
19-05-11, 15:17 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #3
οχι κ πολυ γρηγορα αλλα κατι ειναι κ αυτο...αρκει να μην ειναι placebo το patch..
VAMOS ARIS
-
19-05-11, 15:40 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #4
Γρήγορη, απλή και πρακτική λύση.
-
19-05-11, 15:53 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #5
Και πως το παίρνουμε ;
-
19-05-11, 16:00 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #6
ειναι patch στον server της google.δεν χρειαζεται να κανεις τιποτα.
-
19-05-11, 17:22 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #7
Ενδιαφέρον είναι ότι το πρόβλημα είναι γνωστό από τον Φεβρουάριο, αλλά μόλις παρουσιάστηκε τρόπος να χρησιμοποιηθεί, εμφανίστηκε και fix. Γιατί δεν ασχολήθηκαν νωρίτερα; Γιατί αποκλείουν ότι κακόβουλοι χρήστες το εκμεταλλεύτηκαν ήδη, χωρίς να το έχουν ανακοινώσει; Πείτε ότι θέλετε, αλλά θεωρώ ότι η google αντέδρασε πολύ αργά, όχι πολύ γρήγορα!
-
19-05-11, 17:50 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #8
- Εγγραφή
- 16-10-2006
- Περιοχή
- Καλλιθέα, Αθήνα
- Μηνύματα
- 6.788
- Downloads
- 46
- Uploads
- 0
- Άρθρα
- 1
- Τύπος
- VDSL2
- Ταχύτητα
- 212751/21998
- ISP
- Vodafone
- Router
- Vodafone H 300s
- SNR / Attn
- 17.6(dB) / 0.0(dB)
- Path Level
- Interleaved
-
19-05-11, 21:25 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #9
Οσοι έχουν custom rom ενημερώνονται πάλι αυτόματα?
On my desktop I have both: a Linux OS and a Windows mouse.
-
19-05-11, 22:08 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #10Βασικά, αυτό που κάνει το fix είναι να εξαναγκάζει τις συσκευές να συνδέονται με τις υπηρεσίες του Google μέσω HTTPS, έτσι ώστε τα token πιστοποίησης να μην είναι ευάλωτα σε επιθέσεις όταν μεταφέρονται μέσω μη-κρυπτογραφημένων ασύρματων WiFi δικτύων.
Το λέει ξεκάθαρα η είδηση.
-
19-05-11, 22:22 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #11i5-12600K + Arctic Freezer 34 Duo || MSI Pro Z690-A DDR4 || G.Skill Ripjaws V 2x16GB 3600MHz || Gigabyte GeForce RTX 3060 12GB GDDR6 Gaming OC || Samsung 970 Evo Plus 500GB || Dell S2721DGFA IPS HDR Gaming Monitor 27" QHD || Logitech G502 Proteus
-
20-05-11, 00:05 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #12
Aμεσότατη αντίδραση από την Google!
Mπράβο..
-
20-05-11, 00:06 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #13
- Εγγραφή
- 16-10-2006
- Περιοχή
- Καλλιθέα, Αθήνα
- Μηνύματα
- 6.788
- Downloads
- 46
- Uploads
- 0
- Άρθρα
- 1
- Τύπος
- VDSL2
- Ταχύτητα
- 212751/21998
- ISP
- Vodafone
- Router
- Vodafone H 300s
- SNR / Attn
- 17.6(dB) / 0.0(dB)
- Path Level
- Interleaved
Δες εδώ ως μια από πολλές πηγές:
http://www.theregister.co.uk/2011/05...ation_attacks/
The findings build off previous findings of Rice University professor Dan Wallach, who in February uncovered similar Android privacy shortcomings affecting Twitter, Facebook, and Google Calendar during a simple exercise for his undergraduate security class.
http://www.freedom-to-tinker.com/blo...oid-smartphone
-
20-05-11, 00:10 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #14
- Εγγραφή
- 08-01-2004
- Περιοχή
- Espoo, FI
- Ηλικία
- 52
- Μηνύματα
- 21.740
- Downloads
- 41
- Uploads
- 0
- Άρθρα
- 4
- Τύπος
- FTTH
- Ταχύτητα
- 1G/1G
- ISP
- Elisa
- Router
- Unifi Gateway Max
-
20-05-11, 00:13 Απάντηση: Η Google έβγαλε patch για το κενό ασφαλείας των Android #15i5-12600K + Arctic Freezer 34 Duo || MSI Pro Z690-A DDR4 || G.Skill Ripjaws V 2x16GB 3600MHz || Gigabyte GeForce RTX 3060 12GB GDDR6 Gaming OC || Samsung 970 Evo Plus 500GB || Dell S2721DGFA IPS HDR Gaming Monitor 27" QHD || Logitech G502 Proteus
Παρόμοια Θέματα
-
Κενό ασφαλείας απειλεί το 99% των κινητών Android
Από harris στο φόρουμ ΕιδήσειςΜηνύματα: 64Τελευταίο Μήνυμα: 23-05-11, 07:55 -
Κενό ασφαλείας στις επικοινωνίες των smartphone
Από ipo στο φόρουμ ΕιδήσειςΜηνύματα: 23Τελευταίο Μήνυμα: 20-01-11, 14:33 -
κενο ασφαλειας στο android
Από djantonis3 στο φόρουμ AndroidΜηνύματα: 1Τελευταίο Μήνυμα: 20-11-10, 21:39 -
H Microsoft θα κυκλοφορήσει νωρίτερα patch για κενό ασφαλείας του κέρσορα.
Από BlindG στο φόρουμ ΕιδήσειςΜηνύματα: 46Τελευταίο Μήνυμα: 09-04-07, 01:39
Bookmarks