Cinci luni, două vulnerabilități, nicio corecție: o aplicație fără permisiuni poate pune stăpânire pe un OnePlus
Cinci luni și șase zile. Atât a ținut Rasmus Moorats pentru el ceea ce găsise în telefoanele OnePlus, și tot nu există o corecție.
A raportat două vulnerabilități pe 18 aprilie. OnePlus le-a confirmat pe amândouă pe 20 mai și, în același răspuns, i-a explicat că numai compania decide când o vulnerabilitate devine publică și că publicarea fără acordul ei ar putea atrage răspundere juridică. În iunie i-a cerut să aștepte până pe 17 septembrie, iar el a acceptat. A scris din nou pe 20 iulie și pe 11 septembrie și nu a primit niciun răspuns. A publicat pe 24 septembrie. Fără număr CVE, fără alertă oficială, fără corecție.
Vulnerabilitățile se află în software-ul propriu al OnePlus, nu în Android. Un serviciu de depanare numit AtlasService rulează ca root și acceptă apeluri de la orice aplicație fără să verifice cine întreabă; dați-i textul potrivit și acel text ajunge direct într-o comandă de sistem. Aplicația capătă astfel root, dar într-o zonă restrânsă. Un al doilea serviciu, un ajutor pentru componentele hardware numit olc2, execută orice comandă de consolă primită atât timp cât apelantul are deja root, și o execută cu toate privilegiile Linux de nivel jos, inclusiv încărcarea de cod în nucleu. Înlănțuite, fac ca o aplicație pe care ați instalat-o chiar dumneavoastră, care nu a cerut nicio permisiune și nu v-a arătat nicio fereastră, să ajungă stăpâna telefonului. Moorats a confirmat asta pe un OnePlus 15 cu OxygenOS la zi și pe un OnePlus 12 Pro mai vechi și se așteaptă să fie vorba de OxygenOS 16 în general. OnePlus i-a spus că sunt afectate și dispozitive OPPO, fără să precizeze care.
Nimeni nu a fost prins deocamdată folosind asta. Și mai este nevoie de un lucru care depinde numai de dumneavoastră: o aplicație rău intenționată ajunsă efectiv pe telefon. Adică fișiere APK instalate manual și pagini de magazin la care ați ajuns dintr-o reclamă, nu prin Play Store. Scanarea de rețea din Tendvane vă arată măcar fiecare dispozitiv din rețeaua Wi-Fi de acasă, telefoanele incluse, ca să știți ce stă acolo.