П'ять місяців, дві вразливості, жодного виправлення: застосунок без дозволів захоплює телефон OnePlus
П'ять місяців і шість днів. Стільки Расмус Мооратс тримав при собі те, що знайшов у телефонах OnePlus, і виправлення досі не існує.
Про дві вразливості він повідомив 18 квітня. OnePlus підтвердила обидві 20 травня і в тій самій відповіді написала, що лише компанія вирішує, коли вразливість стає публічною, а публікація без її дозволу може мати юридичні наслідки. У червні вона попросила зачекати до 17 вересня, і він погодився. Він написав знову 20 липня та 11 вересня і не отримав відповіді. Опублікував 24 вересня. Без номера CVE, без бюлетеня, без виправлення.
Вразливості сидять у власному програмному забезпеченні OnePlus, а не в Android. Служба налагодження під назвою AtlasService працює від root і приймає звернення від будь-якого застосунку, не перевіряючи, хто саме звертається; передайте їй потрібний текст, і цей текст потрапляє просто в системну команду. Так застосунок отримує root, але в обмеженій зоні. Друга служба, апаратний помічник під назвою olc2, виконує будь-яку команду оболонки, яку їй передали, якщо той, хто звертається, уже має root, і виконує її з усіма низькорівневими правами Linux, включно із завантаженням коду ядра. Разом це означає, що застосунок, який ви самі встановили, який не просив жодного дозволу і не показав жодного запиту, зрештою володіє телефоном. Мооратс підтвердив це на OnePlus 15 з актуальною OxygenOS та на старішому OnePlus 12 Pro і очікує, що це стосується OxygenOS 16 загалом. OnePlus сказала йому, що зачеплені й пристрої OPPO, не уточнивши які.
Нікого ще не спіймали на використанні цього. І потрібна одна річ, яку ви контролюєте повністю: шкідливий застосунок, справді встановлений на телефоні. Тобто файли APK, встановлені вручну, і сторінки крамниці, на які ви потрапили з реклами, а не через сам Play Store. Сканування мережі в Tendvane принаймні показує кожен пристрій у вашому домашньому Wi-Fi, телефони включно, щоб ви знали, що там є.