Olcsó trükkel átverhető az Android zárolási képernyője

Egy IT-biztonsági szakértő véletlenül megtalálta a módját annak, hogy megkerülje a Google Pixel 6 és Pixel 5 okostelefonjainak zárolási képernyőjét. Így bárki, akinek hozzáfér a készülékhez, fel is oldhatja.

 

A sebezhetőség kihasználása az androidos telefonok zárolási képernyőjének megkerülésére egy rövid, egyszerű, ötlépéses folyamat. A Google a múlt héten kiadott legújabb Android-frissítéssel javította a biztonsági problémát, de az legalább hat hónapig kihasználható marad.

A szakember véletlenül fedezte fel a hibát, mikor lemerült a Pixel 6 akkumulátora, és háromszor rosszul írta be a PIN-kódot, majd a PUK (Personal Unblocking Key) kóddal helyreállította a zárolt SIM-kártyát. Meglepetésére a SIM-kártya feloldása és egy új PIN-kód kiválasztása után a készülék nem kérte a képernyőzár jelszavát, hanem csak ujjlenyomat-olvasást kért.

Az androidos készülékek biztonsági okokból mindig kérik a képernyőzár jelszavát vagy mintáját újraindításkor, így az ujjlenyomatos feloldás nem volt normális. A kutató tovább kísérletezett, és amikor megpróbálta reprodukálni a hibát a készülék újraindítása nélkül, rájött, hogy az ujjlenyomatkérést is meg lehet kerülni, és egyenesen a kezdőképernyőre lehet lépni.

A biztonsági rés meglehetősen széles: minden olyan Android 10-es, 11-es, 12-es és 13-as verziót futtató készüléket érint, amely még nem frissült a 2022-es novemberi javítási szintre.

A készülékhez való fizikai hozzáférés erős előfeltétel. A hiba azonban még így is súlyos következményekkel jár a rosszhiszemű rokonokkal/partnerrel megátkozott használók, az IT-helyszínelőkkel szemben és az ellopott készülékek tulajdonosai stb. számára.

A problémát az okozza, hogy a SIM PUK feloldása után a kulcsvédő eljárás nem fut le, mivel a párbeszédpanel alatt futó biztonsági képernyők halmazát befolyásoló elbocsátási hívásokban konfliktus lép fel. Schütz 2022 júniusában jelentette a hibát a Google-nak, és bár a technológiai óriás visszaigazolta, a CVE-2022-20465 CVE-azonosítót rendelte hozzá, mégis csak 2022. november 7-én adtak ki javítást. Ebben minden „dismiss” hívásnál egy új paramétert adnak meg a használt biztonsági módszerhez, hogy a hívások meghatározott típusú biztonsági képernyőket utasítsanak el, és ne csak a soron következőt. Az Android 10, 11, 12 és 13 felhasználói a 2022. november 7-i biztonsági frissítés alkalmazásával javíthatják ezt a hibát.

A happy end: bár a szakértő bejelentése duplikátum volt, a Google kivételt tett, és mégis megítélt neki 70 000 dollárt a valós hiba felfedezéséért.

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top