Miljoenen Xiaomi-smartphones lopen gevaar

Xiaomi is momenteel de op twee na grootste smartphonefabrikant ter wereld. Volgens het IBM X-Force Application Security Research-team zijn ze erin geslaagd een externe code-uitvoering te ontdekken die ook bekend staat als (RCE) kwetsbaarheid in MIUI

Miljoenen Xiaomi-smartphones lopen gevaar

Zoals we allemaal weten, is Xiaomi momenteel de op twee na grootste smartphonefabrikant ter wereld en zijn er in het voorgaande jaar 2015 meer dan 70 miljoen Xiaomi-apparaten geleverd. de kwetsbaarheid voor het uitvoeren van externe code.

Volgens het IBM X-Force Application Security Research-team zijn ze erin geslaagd om een ​​externe code-uitvoering te ontdekken die ook bekend staat als (RCE) kwetsbaarheid in MIUI, aldus het onderzoeksteam. Ze hebben deze kwetsbaarheid persoonlijk onthuld aan Xiaomi in januari 2016.

Volgens de bronnen stelt deze MIUI-kwetsbaarheid (MitM) man-in-the-middle-aanvaller in staat om willekeurige code uit te voeren als de zeer bevoorrechte Android-systeemgebruiker. Alle applicaties met analysepakket zijn kwetsbaar voor uitvoering van externe code via de man-in-the-middle-aanval. Analytics-pakket is aanwezig in verschillende applicaties die samen met MIUI . komen

ā€œWe hebben ten minste vier kwetsbare applicaties geĆÆdentificeerd in de MIUI-ontwikkelaar Rom-versie 6.1.8, inclusief de ingebouwde browser-app. Deze hadden verschillende sets van privileges en mogelijkhedenā€, aldus het X-Force Application Security Research-team

Zoals we weten, gebruikt het Analytics-pakket HTTP om de server om updates te vragen, en later downloadt het het pakket. Een aanvaller kan kijken naar updateverzoeken en kan enkele spoofing-technieken gebruiken en kan ook de valse reactie leveren in naam van de server. Meestal bevatten dit soort nepreacties links naar de APK-bestanden die het analysepakket moet downloaden en uitvoeren

De analysecomponent omvat echter geen enkele vorm van cryptografische authenticatie van het gedownloade pakket. Daarom vervangt het analysepakket zichzelf door de door de aanvaller geleverde versie via het DexClassLoader-mechanisme van Android.

Het is hersteld door Xiaomi van MIUI Global Stable versie 7.2, en het Amerikaanse multinationale technologie- en adviesbureau IBM adviseerde de gebruikers volledig om hun firmware zo snel mogelijk bij te werken om er zeker van te zijn dat ze niet onveilig zijn.

Nieuwste artikelen

Gerelateerde artikelen