Novinky od Xiaomi Miui Hellas
Domov » Všechny novinky » Zprávy » tisková zpráva » Mezera zabezpečení MediaTek SoC umožňuje zachytit konverzace na chytrých telefonech Android
tisková zpráva

Mezera zabezpečení MediaTek SoC umožňuje zachytit konverzace na chytrých telefonech Android

check-point-research-logo

Η Check Point Research (CPR), její výzkumný tým Software Check Point, upozorňuje na bezpečnostní díry ve svém čipu procesor MediaTek nachází se v 37 % chytrých telefonů po celém světě.


ΑPokud by tyto zranitelnosti nebyly opraveny, hacker by je mohl zneužít k odposlechu uživatelů Androidu, ale také ke skrytí škodlivého kódu na jejich zařízeních.

Η Check Point Research (CPR) identifikoval bezpečnostní díry v čipu smartphonu tchajwanské společnosti, MediaTek. Její čip MediaTek To je na 37 % chytrých telefonů na celém světě a slouží jako hlavní procesor pro téměř každé pozoruhodné zařízení Android, včetně Xiaomi, Oppo, Realme, Vivo a další. Ve zvukovém procesoru čipu byly identifikovány chyby zabezpečení, a pokud nebudou zaškrtnuty, mohly by hackerům umožnit odposlouchávat uživatele systému Android a/nebo skrýt škodlivý kód.


historie

Její chipsy MediaTek obsahují speciální procesorovou jednotku AI (APU) a procesor digitálního audio signálu (DSP) zlepšit multimediální výkon a snížit využití procesoru. Oba APU jakož i Zvuk DSP mít vlastní architekturu mikroprocesorů, takže to MediaTek DSP jedinečný a obtížný cíl pro bezpečnostní výzkum. THE CPR začal být znepokojen tím, do jaké míry MediaTek DSP by mohly být použity jako útočné vozidlo pro pachatele. Poprvé, CPR podařilo udělat reverzní inženýrství jeho audio procesoru MediaTek, odhalující několik bezpečnostních chyb.

Metodika útoku

Aby bylo možné využít zranitelnosti, posloupnost akcí agenta hrozby by teoreticky byla následující:

  1. Uživatel si z Obchodu Play nainstaluje škodlivou aplikaci a spustí ji
  2. Aplikace využívá MediaTek API k útoku na knihovnu, která má přístup k audio ovladači
  3. Aplikace pro oprávnění odesílá upravené zprávy do zvukového ovladače, aby spustil kód ve firmwaru zvukového procesoru
  4. Aplikace krade audio stream

Odpovědné zveřejnění

CPR oficiálně zveřejnila svá zjištění společnosti MediaTek a vytvořila následující: CVE-2021-0661, CVE-2021-0662, CVE-2021-0663. Tyto tři zranitelnosti byly následně opraveny a zveřejněny v MediaTek Security Bulletin v říjnu 2021. Bezpečnostní problém v MediaTek audio HAL (CVE-2021-0673) byla opravena v říjnu a bude zveřejněna ve svém Bezpečnostním bulletinu MediaTek mu prosince 2021.

CPR také informovala Xiaomi o svých zjištěních.

Komentář Slavy Makkaveeva, bezpečnostního výzkumníka společnosti Check Point Software:

MediaTek je známý tím, že má nejoblíbenější čip pro mobilní zařízení. Vzhledem k jeho všudypřítomné přítomnosti ve světě jsme začali tušit, že by jej jako nosič mohli využít potenciální hackeři. Zahájili jsme výzkum technologie, který vedl k odhalení řetězce zranitelností, které by mohly být potenciálně použity k dosažení a napadení čipového audio procesoru z aplikace pro Android. Pokud zůstane nezaškrtnuté, hacker by mohl potenciálně zneužít zranitelnosti k naslouchání konverzacím uživatelů Androidu. Bezpečnostní zranitelnosti navíc mohli zneužít samotní výrobci zařízení k vytvoření masivní odposlouchávací kampaně.

Přestože nevidíme žádné konkrétní důkazy o takovém zneužívání, rychle jsme se rozhodli sdělit naše zjištění MediaTek a její Xiaomi. Stručně řečeno, prokázali jsme zcela nový vektor útoku, který mohl zneužít Android API. Naší zprávou pro komunitu Android je aktualizovat svá zařízení na nejnovější aktualizaci zabezpečení, aby byla chráněna. THE MediaTek pilně s námi pracovali, abychom zajistili, že tyto bezpečnostní problémy byly včas napraveny, a jsme vděční za jejich spolupráci a ducha pro bezpečnější svět.

Komentář Tigera Hsu, Product Security Officer ve společnosti MediaTek:

Zabezpečení zařízení je kritickým prvkem a prioritou všech jeho platforem MediaTek. Co se týče jeho zranitelnosti Audio DSP odhalila společnost Check Point, pilně jsme pracovali na ověření problému a zpřístupnění vhodných nápravných opatření všem výrobcům OEM. Nemáme žádné důkazy o tom, že by došlo k vykořisťování.

Doporučujeme uživatelům, aby aktualizovali svá zařízení, když jsou dostupné opravy, a instalovali aplikace pouze z důvěryhodných stránek, jako je Obchod Google Play. Vážíme si spolupráce s výzkumným týmem Check Point, aby byl produktový ekosystém MediaTek bezpečnější.

Další informace viz: Zabezpečení produktu MediaTek.

tisková zpráva


Mi týmNezapomeňte se jím řídit Xiaomi-miui.gr na zprávy Google abyste byli okamžitě informováni o všech našich nových článcích! Můžete také, pokud používáte RSS čtečku, přidat naši stránku do svého seznamu jednoduše kliknutím na tento odkaz >> https://news.xiaomi-miui.gr/feed/gn

 

Následuj nás na Telegram abyste se o každé naší novince dozvěděli jako první!

 

Přečtěte si také

Zanechat komentář

* Použitím tohoto formuláře souhlasíte s ukládáním a distribucí vašich zpráv na naší stránce.

Tento web používá Akismet ke snížení spamových komentářů. Zjistěte, jak jsou zpracovávána data zpětné vazby.

Zanechat recenzi

Xiaomi Miui Hellas
Oficiální komunita Xiaomi a MIUI v Řecku.
Přečtěte si také
Netflix spustil Netflix Games začátkem tohoto měsíce a…