mboost-dp1

Google

Android ramt af alvorlig sikkerhedsfejl

- Via CNET News - , redigeret af Avenger-

En større sikkerhedsfejl i Android-udgaver fra version 2.3.3 og nedefter, hvilket udgør 99,7 % af markedet, er netop blevet fremvist. Fejlen blev første gang teoretisk beskrevet i februar og gør det muligt for ondsindede personer at tilgå og ændre en brugers kalender, kontakter samt Picasa-albums.

Mere specifikt er der tale om, at den protokol, der logges ind med på de forskellige services for at synkronisere ens data online, udsteder et authToken til enheden, som gør, at enheden i de næste to uger er godkendt til at kunne tilgå de nævnte services uden at skulle logge ind først, hvilket er en ganske almindelig procedure. Problemet er imidlertid, at denne authToken sendes ganske ukrypteret til ens Android-enhed, og sidder man derfor på et ubeskyttet trådløst netværk, kan andre brugere, der lytter med, kopiere ens authToken, hvorefter de vil have fuld adgang til ens data på de tre services.

Google har allerede anerkendt fejlen og forklaret, at den er rettet for kalender og kontakter i Android 2.3.4 samt 3.0, mens der arbejdes på også at rette problemet for Picasas vedkommende.

Fejlen er blevet testet på en lang række telefoner med forskellige Android-udgaver. Den eneste måde at beskytte sig på er p.t. at slå synkronisering fra på ubeskyttede netværk eller at anvende en VPN-løsning, hvis man benytter disse.





Gå til bund
Gravatar #51 - Trentors
21. maj 2011 10:51
#50
Nu ikke for at starte en diskussion men Android != Google services. Google kan pushe updates til deres services men ikke til selve Android. Men jo du har ret i at mobilen henter noget uden om producenten. Det er bare kun 3. parts software og ikke opdateringer til selve OS'et.
Gravatar #52 - myplacedk
21. maj 2011 11:06
Trentors (51) skrev:
Google kan pushe updates til deres services men ikke til selve Android.

Jeg ved ikke hvor dybt ind i systemet de kan gå, men de kan godt pushe ting som ikke handler om Google-ting.

Fx. har de tidligere pushet en app, som fjernede noget kendt malware. Dvs. de kan pushe noget kode og køre det, og den kode har adgang til mere end en alminde app har.

Som absolut minimum kan de pushe noget data som får systemet til at afsinstallere apps, men som jeg tolker diverse informationer synes jeg det indikere at det er kode de har pushet.

Under alle omstændigheder, så kan de mere end almindelig 3. parts software kan.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login