Android-браузер и его уязвимость

12.09.2015

Same-origin policy, или, в переводе, "правила ограничения домена", является одним из основных принципов сетевой безопасности. Нарушение этих правил недавно было обнаружено в AOSP-браузере. Данной уязвимости подвержены старые версии, за исключением 4.4+. Получается, что он присутствует практически во всех старых устройствах, для которых обновления не планируется. К тому же следует помнить, что Google вообще отказался от поддержки AOSP-браузера. Поэтому самый разумный вариант — просто деактивировать ненужный браузер в системе вашего устройства.

Правила ограничения домена распространяются на все сайты, кроме, пожалуй, ресурсов, имеющих атрибут src. Ограничения домена означают, что куки одного сайта закрыты для получения их другими сайтами. То есть страницы сайта, находящиеся на одном домене, могут обращаться друг к друга, а вот доступа к страницам сайтов других доменов для них полностью закрыт. Заметим, что в этих Правилах исключений совсем немного.

Выявленный недостаток

Так вот, выяснилось, что в AOSP-браузере имеется уязвимость, которая нарушает правила ограничения. Это вызвано тем, что нулевые байты неправильно обрабатываются парсером в браузере. Специалисты, работающие в этой отрасли, не смогли сразу осознать масштаб проблемы, но впоследствии было определено, что такая же уязвимость имеется у всех версий Андроид до 4.4. Этот баг был найден более двух недель назад, до этого миллионы пользователей, да и сами разработчики ничего не подозревали о его существовании.

Получается, что в данный момент существуют миллионы мобильных устройств с таким вот незакрытым багом, и избавиться от него уже невозможно, так как обновлений выпускаться не будет. Эта уязвимость делает использование AOSP-браузера опасным, ведь не всегда могут всплывать невинные окошки, а может быть и что-то опасное для вашего устройства.

Пути решения

Если вы не хотите, чтобы какие-то важные для вас данные были скопированы и похищены из вкладок AOSP-браузера, то лучше совсем удалите его с вашего устройства.

Найденный баг поразил и сотрудников Metasploit, работающих в сфере информационной безопасности, которые вначале не смогли поверить, что такой простенький баг работал на Андроид незамеченным в течение многих лет. Хорошо изучив его, они пришли в ужас и добавили в свой список модулей. "Кошмар для приватности" – именно такое название было дано этой выявленной уязвимости специалистами Metasploit.


 





 

Главная
История Internet >>>
- Расширение Internet
"Internet"
Виды ресурсов
Использование браузеров
Малоизвестные браузеры
Мобильные браузеры
Альтернативные браузеры
Информационное наполнение
Адреса в Internet
Netscape Navigator >>>
Netscape Navigator >>>
Camino >>>
Браузер Opera >>>
- Скорость работы
- Панели
- Отображение списка
- История
- Панель загрузок
- Web-панели
- Панель состояния
- Диалоговые окна
- Панели инструментов
- Получение файлов cookie
- Получение сертификата
- Электронная почта
Браузер Mozilla Firefox >>>
- Достоинства Mozilla Firefox
- Сохранение Web-страниц
- Печать Web-cтpaниц
- Дополнительные настройки
- Автономный режим
- Менеджер загрузок
- Настройка Firefox
- Темы
- Основные настройки
- Языки
- Файлы Cookie
- Сохранять Cookies
- Web-функиии

Новости:
- ЕС может потребовать от Microsoft интеграции альтернативных браузеров в состав Windows
- Firefox Yandex
- Google Gears
- Альтернативные браузеры осложняют жизнь...
- В альтернативных браузерах обнаружилась дыра
- Альтернативные браузеры затрудняют жизнь кибердетективам
- В полку плат ASUS на чипсете AMD 780G пополнение
- MSI выпустила два игровых ноутбука с поддержкой функции Turbo Drive
- 40 лет, 40 нм – компания AMD отмечает юбилей
- В 1970 году выходит первый процессор Am2501.
- Новые карты и возможности в шутере Quake Live
- Риск заражения смартфонов вирусами

Технологии:
- В Open Source проектах разработчики делают только то, что им интересно, а исправлять ошибки неинтересно
- В Mozilla тоже полно глюков, и он неправильно поддерживает стандарты
- Fresh Diagnose 7.84: бесплатная диагностика
- Windows 7 RC доступна для скачивания
- HTML-Optimizer Pro 5.7.1: оптимизация сайта
- CCleaner (Crap Cleaner) 2.19: очистка системы
- Плата Mini-ITX с чипом VIA Nano для медиа-серверов

Юмор

Rambler's Top100

© 2007 www.brauz.ru • adm@brauz.ru