HomeAndroidMicrosoft: bug critici nelle app preinstallate su milioni di dispositivi Android

Microsoft: bug critici nelle app preinstallate su milioni di dispositivi Android

Microsoft ha scoperto vulnerabilità di gravità elevata in un framework mobile di proprietà di mce Systems e utilizzato da più grandi provider di servizi mobili in app di sistema Android preinstallate che potenzialmente espongono gli utenti ad attacchi remoti o locali.

Le vulnerabilità, che hanno interessato le app con milioni di download, sono state corrette da tutte le parti coinvolte. Insieme agli ampi privilegi di sistema delle app preinstallate, queste vulnerabilità potrebbero essere state vettori di attacco per consentire agli aggressori di accedere alla configurazione del sistema e alle informazioni riservate.

Come con molte delle applicazioni preinstallate o predefinite presenti nella maggior parte dei dispositivi Android, alcune delle app interessate non possono essere completamente disinstallate o disabilitate senza ottenere l’accesso come root al dispositivo. Microsoft ha collaborato con mce Systems, lo sviluppatore del framework e i fornitori di servizi mobili interessati per risolvere questi problemi.

La collaborazione tra i ricercatori della sicurezza, i fornitori di software e la comunità della sicurezza è importante per migliorare continuamente le difese per l’ecosistema più ampio. Poiché il panorama delle minacce e dell’informatica continua a evolversi, le scoperte di vulnerabilità, la risposta coordinata e altre forme di condivisione dell’intelligence sulle minacce sono fondamentali per proteggere i clienti dalle minacce presenti e future, indipendentemente dalla piattaforma o dal dispositivo che stanno utilizzando.

Le vulnerabilità

La ricerca sulle vulnerabilità del framework è iniziata per capire meglio come un’applicazione di sistema preinstallata potesse influenzare la sicurezza generale dei dispositivi mobili. Microsoft ha scoperto che il framework, utilizzato da numerose app, disponeva di un’attività di servizio “navigabile” e che un utente malintenzionato poteva invocare da remoto per sfruttare diverse vulnerabilità che potevano consentire agli attacker di impiantare una backdoor persistente o assumere un controllo sostanziale sul dispositivo.

Il framework sembrava essere progettato per offrire meccanismi di autodiagnostica per identificare e risolvere i problemi che incidono sul dispositivo Android, e le sue autorizzazioni erano intrinsecamente ampie con l’accesso a risorse preziose. Ad esempio, il framework è stato autorizzato ad accedere alle risorse di sistema ed eseguire attività relative al sistema, come la regolazione dell’audio, della fotocamera, dell’alimentazione e dei controlli di archiviazione del dispositivo.

Secondo mce Systems, alcune di queste vulnerabilità hanno interessato anche altre app su dispositivi Android e iOS. Inoltre, il framework vulnerabile e le app affiliate sono state trovate su dispositivi di grandi fornitori di servizi mobili internazionali. mce Systems, che offre “Mobile Device Lifecycle and Automation Technologies”, ha inoltre consentito ai provider di personalizzare e contrassegnare le rispettive app e framework mobili. I framework preinstallati e le app mobili come mce Systems sono utili per utenti e provider in aree come la semplificazione del processo di attivazione del dispositivo, la risoluzione dei problemi del dispositivo e l’ottimizzazione delle prestazioni. Tuttavia, il loro ampio controllo sul dispositivo per fornire questo tipo di servizi potrebbe anche renderli un bersaglio attraente per gli aggressori.

Le vulnerabilità ad alta gravità, che hanno un punteggio CVSS (Common Vulnerability Scoring System) di 7,0-8,9, sono ora identificate come CVE-2021-42598 , CVE-2021-42599 , CVE-2021-42600 e CVE-2021-42601. 

Manifesto dell’app e autorizzazioni

Quando si analizza un’applicazione Android, la prima cosa che viene in mente è controllarne il manifest, mantenuto nel file AndroidManifest.xml. Il manifest descrive l’applicazione stessa e i suoi componenti, come i seguenti:

  • Autorizzazioni (ad esempio, accesso alla fotocamera, accesso a Internet e altro)
  • Attività e come rispondono agli intenti che sono stati loro inviati
  • Fornitori di contenuti
  • Destinatari e il tipo di contenuto che si aspettano di ricevere
  • Servizi

Il controllo del manifest di un’app affiliata al framework di mce Systems ha fatto luce su alcune delle sue caratteristiche e capacità, ma non ha indicato immediatamente la presenza di vulnerabilità o problemi di sicurezza. Pertanto, sono state necessarie ulteriori ricerche sulla funzionalità dell’app per comprendere le sue autorizzazioni.

L’analisi delle autorizzazioni dell’app sul dispositivo mobile ha rivelato autorizzazioni che potevano portare a un accesso completo e a funzionalità elevate per un utente malintenzionato. Tali autorizzazioni includevano il controllo su quanto segue:

  • Rete: accedi a Internet, modifica lo stato Wi-Fi, lo stato della rete, NFC e Bluetooth
  • Accesso ai file: leggi e scrivi nella memoria esterna
  • Periferiche: accedi alla fotocamera, registra l’audio, ottieni informazioni sulle impronte digitali e ottieni la posizione fisica del dispositivo
  • Informazioni private: leggi i numeri di telefono, le informazioni sull’account e i contatti
  • Gestione: installa app e modifica le impostazioni del dispositivo

Con l’accesso a queste preziose risorse, l’app potrebbe essere utilizzata in modo improprio da un utente malintenzionato per impiantare una backdoor persistente sul dispositivo.

Le vulnerabilità, che hanno interessato le app con milioni di download, sono state corrette da tutte le parti coinvolte. Non si sa però se e quale utilizzo è stato fatto da attacker ai sistemi interessati.

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Alex Trizio
Alex Triziohttps://www.alground.com
Da sempre appassionato di informatica e nuove tecnologie. Si avvicina al mondo dell’open source e partecipa attivamente allo sviluppo del sistema operativo Linux. Questi progetti lo portano a lunghe collaborazioni all’estero, dove approfondisce le interazioni fra software ed essere umano. I molti viaggi in Medio Oriente aumentano la passione per la politica e la geopolitica internazionale. Questo mix di elevate competenze si sposa perfettamente con il progetto editoriale fondato dalla madre, Brunilde Trizio. Ora Alessandro è Amministratore e Direttore strategico del Gruppo Trizio.
Altri articoli

TI POSSONO INTERESSARE

Simone Carabella: biografia documentata. La storia politica, l’attivismo, i social

Dal Pd all'estrema destra, dalle case alla lotta contro l'Islam, una vita che va da un estremo all'altro senza soluzione di continuità. Vediamo nel...

Arresti antiterrorismo vicino alla base RAF Fairford usata dagli USA contro l’Iran

Cinque uomini arrestati nella notte vicino alla base britannica usata dagli USA contro l'Iran. Dall'accusa per esplosivi alla preparazione di un atto terroristico.

Netanyahu è colpevole di genocidio?

Il mandato d'arresto della Corte penale internazionale contro Netanyahu non contiene l'accusa di genocidio. Quella è davanti alla Corte internazionale di giustizia, contro lo Stato di Israele. Cosa è stato deciso e cosa resta aperto.

Gli Houthi i guerrieri che nessuno riesce a battere

Resta la domanda di fondo: quanto è forte, militarmente, Ansar Allah? La risposta non sta in una singola arma. Sta in un sistema costruito in vent'anni per non dover mai vincere uno scontro diretto.

Trump accoglie Xi e proroga la tregua sui dazi

Donald Trump ha accolto Xi Jinping sulla pista di Joint Base Andrews. Un presidente americano non lo faceva da undici anni. Nelle stesse ore Washington ha annunciato la proroga della tregua commerciale con Pechino.

Militari italiani in Arabia Saudita: cosa fanno a Ta’if?

Dopo gli attacchi contro la base aerea di Ta’if e il danneggiamento di un Eurofighter italiano, la presenza dei nostri militari in Arabia Saudita è diventata improvvisamente oggetto di discussione politica.

Rozzano, ronde e pestaggi: cosa sta succedendo

A Rozzano, nell'hinterland sud di Milano, l'aggressione a una donna ha innescato una protesta di residenti che nel giro di poche ore è degenerata in pestaggi e ronde spontanee.

Bollo auto 2027: perché la soglia degli 80 kW non distingue tra ricchi e poveri

Il Governo ha approvato l’esenzione dal bollo per le auto fino a 80 kW. Ma il criterio non considera reddito, ISEE o patrimonio: conta la potenza del veicolo, con effetti distributivi che possono sembrare paradossali.

Stabilicum, come cambia la legge elettorale dopo il sì del Senato

Il Senato approva lo Stabilicum: premio sopra il 42%, preferenze e capilista bloccati. Come funziona la riforma e perché la Camera resta decisiva.