Şimdi Ara

Stagefright açığı Android ekosisteminde güvenlik tanımını baştan aşağı değiştiriyor

Daha Fazla
Bu Konudaki Kullanıcılar: Daha Az
2 Misafir - 2 Masaüstü
5 sn
13
Cevap
0
Favori
332
Tıklama
Daha Fazla
İstatistik
  • Konu İstatistikleri Yükleniyor
0 oy
Öne Çıkar
Sayfa: 1
Giriş
Mesaj


  • Stagefright açığı Android ekosisteminde güvenlik tanımını baştan aşağı değiştiriyor


     

    Bugüne kadar Android ekosisteminde Nexus cihazlarını hariç tutarsak mobil cihazlarda ortaya çıkan hatalara karşı üreticilerin yaklaşımı biraz zayıf kalıyor ve her cihaz için güvenlik güncellemesi almak imkansız hale geliyordu. Zaten standart güncellemelerin bile geciktiği bir dönemde bir de güvenlik güncellemesi beklemek hayal oluyordu. 




    Ancak Stagefright isminde bir açığın Zimperium güvenlik uzmanları tarafından keşfedilmesi üreticilerin güvenlik konusuna olan yaklaşımını kökten değiştirmiş durumda. Android cihazlarına gönderilen bir MMS sayesinde daha kullanıcı mesajı tam olarak açamadan sistemi ele geçirebilen Stagefright açığı aslında Google'ın uzun süredir yamasını geliştirdiği bir problemdi. 




    Zimperium Temmuz ayı sonunda açığı fark ettiğinde Google son hazırlıklarını tamamlamıştı ve Nexus cihazları için güvenlik güncellemesi olarak dağıtıma başladı. Google ayrıca bu tarz problemlerle karşılaşmamak için aylık güvenlik güncellemesi programını hayata geçirdiğini duyurdu. 




    Diğer firmalar için ne yazık ki aynı durum söz konusu değildi. Dünya çapında üreticilerin ve operatörlerin bu güncellemeyi kendilerine uyarlayarak kullanıcılarına sunması çok uzun bir zaman alabilirdi. Ancak beklenmedik bir gelişme oldu ve Samsung, HTC, LG, Sony gibi üreticiler açığa karşı harekete geçti. Firmalar açık için güvenlik güncellemeleri yayımlamaya başlarken, aylık güvenlik güncellemesi programına da dahil olduklarını duyurdu.




    Kısa süre içerisinde üreticilerin bu tür bir hamle yapması Google güvenlik bölümü başkanını da ziyadesiyle memnun etti. Adrian Ludwig Android ekosisteminde bundan sonra hackerların hamlelerinden önce güvenlik güncellemelerinin yayımlanacağını ve gerekli tedbirlerin alınacağını ümit ettiğini belirtti. 




    Android işletim sisteminin çalışma görünümünü manipüle ederek sonraki kod bloğunun hangisi olduğu konusunda kafa karışıklığı sağlayan ASLR sistemi, Stagefright açığının belirli bir kod çalıştırmasını zorlaştırıyor. Yapılan sunumlarda açıktan faydalanacak zararlı kod çalıştırılırken bir anda duruyor ve başarısız oluyor. Ancak yine de açığın bu kez başka bir kod bloğunu tetiklemesi mümkün durumda. 




    Sadece MMS tetiklemesi değil, bir URL veya bir uygulamanın da açıktan faydalanarak tetikleme yapması mümkün. Bu bakımdan açığın sistem seviyesinde kapatılması gerekiyor. Bu noktada üreticilerin çalışmaları da önem kazanıyor. 




    Üreticilerin mevcut tüm cihazlara güvenlik güncellemesi verebilmesi pek mümkün görünmüyor. Ancak amiral gemi modellerinden başlamak suretiyle geriye doğru üst seviye cihazların sürekli güncelleneceği tahmin ediliyor.  

     

     








  • PoC dosyalar public edildi, sploit'i python'a uyarlayabilecek elemanlar aranıyor :))

    Heartblead'dan sonra bomba olabilecek bi açık, tam bir 0-Day..

    Açığın mantığı ve kullanımı oldukça basit.

    Ayrıca telefonunuzu açığa karşı kontrol etmek için ;

    https://play.google.com/store/apps/details?id=com.zimperium.stagefrightdetector

    Bonus: İzleyin.. Nasıl shell access elde ediyor görün..

    https://www.youtube.com/watch?v=PxQc5gOHnKs



    < Bu mesaj bu kişi tarafından değiştirildi Sh0cK. -- 9 Ağustos 2015; 12:25:40 >




  • bu güvenlik konusunda ios hep öndeydi anlaşılan androidde düzelecek güvenlik açıkları kapatılacak güzel gelişme ama her modele gelmeli....





  • Üst seviye her model 3 yıl güncelleme garantili olmalı.

  • adam boncuk gibi dizmiş hepsini
  • uygulama yüklemediğimiz halde bulaşabiliyor mu bu

    < Bu ileti mini sürüm kullanılarak atıldı >
  • Yapay Zeka’dan İlgili Konular
    Daha Fazla Göster
  • boşuna dandroid demiyoruz

    < Bu ileti mobil sürüm kullanılarak atıldı >
  • Şimdilik bu açığa karşı en garantili korunma yöntemi MMS ayarlarına girerek otomatik MMS alımını devre dışı bırakmak.
  • artık cep telefonlarına bilgisayar gözüyle bakıp bilgisayarda başımıza ne geliyorsa bunda da gelebileceğini kabul etmek gerekiyor. hele android kullanıyorsanız durum daha da vahim. ios cihaz sayısı 1 elin parmaklarını geçmezken android de durum malum. bazı modeller güncelleme alsa bile sizinkinin alıp almayacağını garanti edecek bir kurum yok.

  • eski telefonların tamamını çöp hale getirebilir eğer güncelleme almazlarsa, herkes savunmasız çünkü, videoda adam 3 dk da root yetkisi ile uzaktan kontrole sahip olabiliyor, yani tam yetki alıyor, arabanızın anahtarını ve ruhsatını almaktan farkı yok bunun.

  • G2 ve android box imiza bulaştı ve sesi kesildi ikisininde, hard format vs kar etmedi çare arıyorum. Mms le filan değil direkt online film sitesinden guncel film ararken geldi.

  • quote:

    Orijinalden alıntı: 06onur

    G2 ve android box imiza bulaştı ve sesi kesildi ikisininde, hard format vs kar etmedi çare arıyorum. Mms le filan değil direkt online film sitesinden guncel film ararken geldi.

    stock romu( g2 nin kendi romunu) tekrar yukle....sorun cozulecektir



    < Bu mesaj bu kişi tarafından değiştirildi Black Code -- 21 Ağustos 2016; 12:04:59 >
    < Bu ileti mobil sürüm kullanılarak atıldı >
  • 
Sayfa: 1
- x
Bildirim
mesajınız kopyalandı (ctrl+v) yapıştırmak istediğiniz yere yapıştırabilirsiniz.