Újabb biztonsági rés az Androidon

A hónap elején az Android operációs rendszer egy újabb hibáját fedezte fel egy ismert biztonsági szakértő, Rafay Baloch.

Az „adatvédelmi katasztrófaként” aposztrofált biztonsági rés jelenleg minden olyan Androidos készüléken kihasználható, amely nem a 4.4 Kitkat verziót futtatja, így a probléma az eszközök 75%-át érintheti. A sérülékenység kihasználásával a támadók megkerülhetik az úgynevezett „Same Origin Policy”-t, amely azt hivatott megakadályozni, hogy egy káros kód egyik oldalról a másik oldalra ugráljon. A védelem nélkül a hacker hozzáférhet például a jelszavainkhoz, a megnyitott weboldalakhoz, vagy a munkamenetünkhöz.

A szakértő tájékoztatta a Google-t is a problémáról, akik csak annyit válaszoltak, hogy ők nem tudták kihasználni a rést, ám a probléma kiszivárgása után azt nyilatkozták, hogy kezelik a problémát.

Ezt követően a Google egy javítócsomagot adott ki a probléma orvoslására, mivel számos gyártó a mai napig nem készítette el az operációs rendszer legfrissebb változatának a termékére optimalizált változatát.

A Kormányzati Eseménykezelő Központ munkatársai azt javasolják, hogy frissítsék eszközeiket az operációs rendszer legújabb verziójára (Android 4.4 Kitkat). Ha ez az adott eszközön nem elérhető, akkor frissítsék az adott készüléken használt böngészőket.

Források:

http://news.softpedia.com/news/Android-4-4-KitKat-or-Hell-Privacy-Vulnerability-Affects-All-Devices-Not-Running-the-OS-FORBES-459070.shtml
http://www.securityweek.com/dangerous-same-origin-policy-bypass-flaw-found-android-browser
http://community.norton.com/blogs/norton-protection-blog/android-aosp-browser-bug-could-affect-75-percent-users


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-37091 – HPE StoreOnce Remote Code Execution sebezhetősége
CVE-2025-37093 – HPE StoreOnce Authentication Bypass sebezhetősége
CVE-2025-20271 – Cisco AnyConnect VPN sérülékenység
CVE-2025-43200 – Apple Multiple Products Unspecified sérülékenysége
CVE-2023-0386 – Linux Kernel Improper Ownership Management sebezhetősége
CVE-2023-33538 – TP-Link Multiple Routers Command Injection sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
Tovább a sérülékenységekhez »