Критический недостаток безопасности был обнаружен на многих смартфонах OnePlus, что позволило любому приложению доступ к SMS и MMS без разрешения.
Уязвимость, идентифицированная как CVE-2011025-10184 Компанией по кибербезопасности Rapid7, влияет на все версии кислорода с версии 12.
Плохая конфигурация
Из -за плохой конфигурации приложения телефонии любое установленное приложение может прочитать все сообщения и их метаданные без разрешения или действий пользователя и без следа.
Недостаток восходит к модификации во время отрывка в Android 12, где разрешения на доступ к сообщениям не были должным образом защищены. Rapid7 предупредил OnePlus несколько месяцев назад, без ответа. Только после публичного раскрытия производитель подтвердил, что он узнал проблему, и объявил о исправлении, запланированном на середину октября.
В пресс-релизе OnePlus сказал: «Мы узнали о недавнем раскрытии CVE-2011025-10184 и настроили исправление. Это будет развернуто по всему миру посредством обновления программного обеспечения с середины октября. OnePlus по-прежнему решил защитить данные от своих клиентов и будет продолжать давать приоритет для обеспечения безопасности» ».
В то же время рекомендуется ограничивать приложения, установленные в надежных источниках, для удаления несущественных приложений, отказаться от кодов 2FA с помощью SMS в пользу выделенных приложений аутентификации и использовать количественные приложения для обмена сообщениями третьих сторон для конфиденциальных разговоров.
Читайте также
