Cinco meses, dos fallos, ningún parche: una app sin permisos puede adueñarse de un OnePlus
Cinco meses y seis días. Ese es el tiempo que Rasmus Moorats se guardó lo que había encontrado en los teléfonos OnePlus, y todavía no hay parche.
Comunicó dos fallos el 18 de abril. OnePlus confirmó ambos el 20 de mayo y, en la misma respuesta, le explicó que solo la empresa decide cuándo un fallo se hace público y que publicarlo sin su permiso podía acarrear responsabilidad legal. En junio le pidió esperar hasta el 17 de septiembre y él aceptó. Volvió a escribir el 20 de julio y el 11 de septiembre sin recibir respuesta. Publicó el 24 de septiembre. Sin número CVE, sin aviso, sin parche.
Los fallos están en el software propio de OnePlus, no en Android. Un servicio de depuración llamado AtlasService se ejecuta como root y acepta llamadas de cualquier aplicación sin comprobar quién pregunta; basta con darle el texto adecuado y ese texto acaba directamente dentro de un comando del sistema. Así la aplicación obtiene root, pero dentro de una zona restringida. Un segundo servicio, un ayudante de hardware llamado olc2, ejecuta cualquier orden de consola que reciba siempre que quien llama ya sea root, y la ejecuta con todos los privilegios de bajo nivel de Linux, incluida la carga de código del núcleo. Encadenados, hacen que una aplicación que usted mismo instaló, que no pidió ningún permiso y no le mostró ninguna ventana, acabe siendo dueña del teléfono. Moorats lo confirmó en un OnePlus 15 con OxygenOS actual y en un OnePlus 12 Pro más antiguo, y espera que afecte a OxygenOS 16 en general. OnePlus le dijo que también hay dispositivos OPPO afectados, sin precisar cuáles.
A nadie se le ha pillado usando esto todavía. Y hace falta una cosa que usted controla por completo: una aplicación maliciosa realmente instalada en el teléfono. Eso significa archivos APK instalados a mano y páginas de tienda a las que llegó desde un anuncio en lugar de desde la propia Play Store. El escaneo de red de Tendvane al menos le enseña todos los dispositivos conectados a su wifi doméstico, teléfonos incluidos, para que sepa qué hay ahí.