უკან დაბრუნება
OnePlus-ის დაუფიქსირებელი ხარვეზებით ნებისმიერ აპს root-ის მიღება ნებართვების გარეშე შეუძლია
SiTech AI Team2 წთ. საკითხავი

OnePlus-ის დაუფიქსირებელი ხარვეზებით ნებისმიერ აპს root-ის მიღება ნებართვების გარეშე შეუძლია

უსაფრთხოების მკვლევარმა Rasmus Moorats-მა OnePlus-ის საკუთარ პროგრამულ უზრუნველყოფაში ორი ხარვეზი გააერთიანა და უახლეს OxygenOS-ზე მომუშავე OnePlus 15-ზე root-ის წვდომა მიიღო. აპს ნებართვები არ სჭირდება, კომპანიას კი 24 სექტემბრამდე შესწორება არ გამოუშვია.

OnePlus 15-ზე, რომელზეც OxygenOS-ის უახლესი ვერსია მუშაობს, დაინსტალირებულ აპს მოწყობილობაზე root-ის დონის წვდომა ნებართვის მოთხოვნის გარეშე შეუძლია. უსაფრთხოების მკვლევარმა Rasmus Moorats-მა OnePlus-ის საკუთარ პროგრამულ უზრუნველყოფაში ორი ხარვეზი გააერთიანა და Android-ის ტელეფონზე უმაღლესი დონის წვდომა მიიღო. შედეგები მან 24 სექტემბერს გამოაქვეყნა, მას შემდეგ, რაც კომპანიამ შესწორება არ გამოუშვა.

OnePlus-მა ორივე ხარვეზი მაისში დაადასტურა და მკვლევარს აცნობა, რომ იგივე პრობლემა მის კიდევ ბევრ მოწყობილობას და OPPO-ს ტელეფონებსაც ეხება. კომპანიამ არ დააკონკრეტა, რომელ მოდელებზეა საუბარი.

როგორ მუშაობს ხარვეზების ჯაჭვი

პირველი სისუსტე OnePlus-ის სერვისშია, სახელად AtlasService, რომელიც გამართვის მონაცემებს აგროვებს. ის root-ის უფლებებით მუშაობს და ნებისმიერი აპის მოთხოვნას იმის შემოწმების გარეშე იღებს, თუ ვინ მიმართავს. მომზადებული მოთხოვნა გამართვის ხელსაწყომდე აღწევს, რომელიც აპის ტექსტს შემოწმების გარეშე სისტემურ ბრძანებაში ჩასვამს.

ამით აპი root-ს იღებს, თუმცა მხოლოდ შეზღუდულ ზონაში, სახელად dumpstate, სადაც root-ის ჩვეულებრივი უფლებები სრულად არ მოქმედებს. საქმეს მეორე ხარვეზი ამთავრებს: აპარატურის დამხმარე სერვისი olc2 ასრულებს ნებისმიერ shell-ინსტრუქციას, ერთადერთი დაცვა კი ის არის, რომ გამომძახებელი უკვე root-ის უფლებებით უნდა იყოს. ამჯერად ბრძანება Linux-ის ყველა დაბალი დონის უფლების მქონე ზონაში სრულდება, მათ შორის ბირთვის კოდის ჩატვირთვის შესაძლებლობით.

ლოკალური შეტევა და დაცვა

შეტევა ლოკალურია: მავნე აპი ტელეფონზე წინასწარ უნდა იყოს დაინსტალირებული და გაშვებული, ამიტომ ინტერნეტიდან მისი გაშვება შეუძლებელია. თუმცა აპი არავითარ ნებართვას არ ითხოვს და მომხმარებელს არაფერს აჩვენებს. Moorats-მა ჯაჭვი ძველ OnePlus 12 Pro-ზეც შეამოწმა და ვარაუდობს, რომ პრობლემა OxygenOS 16-საც ეხება.

მკვლევრის თქმით, არ არსებობს მტკიცებულება, რომ ხარვეზები რეალურ შეტევაში გამოუყენებიათ. გამოქვეყნების დროს OnePlus-ს ხარვეზებზე CVE არ მიუნიჭებია, შესწორება არ გამოუშვია და არც ადვიზორი გამოუქვეყნებია. სანამ შესწორება გამოვა, პრაქტიკული დაცვა ის ნაბიჯია, რაზეც თავად შეტევაა დამოკიდებული: აპები მხოლოდ სანდო წყაროებიდან დააყენეთ.

გამჟღავნების დავა და ვადები

მაისის პასუხში, რომელიც Moorats-მა სრულად გამოაქვეყნა, OnePlus-მა თქვა, რომ შესწორება დაგეგმილი იყო, მაგრამ გამჟღავნებაზე „ექსკლუზიური საბოლოო უფლება“ მოითხოვა და სამართლებრივი პასუხისმგებლობით გააფრთხილა. კომპანიის არგუმენტით, ევროპის კიბერუსაფრთხოების წესები მწარმოებლებს ანგარიშების მიღებასა და გასწორებას ავალდებულებს, მკვლევრებს კი მათ გამჟღავნებას თანხმობის გარეშე უკრძალავს.

Moorats-მა ხარვეზები 2026 წლის 18 აპრილს შეატყობინა. OnePlus-მა ისინი 20 მაისს დაადასტურა, 22 ივნისს განახლებული ინფორმაცია მისცა და მკვლევარი დათანხმდა, 17 სექტემბრამდე არ გამოექვეყნებინა. 20 ივლისს და 11 სექტემბერს მან პასუხი ვერ მიიღო, საბოლოოდ კი 24 სექტემბერს გამოაქვეყნა. მსგავსი შემთხვევები ადრეც მომხდარა: აგვისტოში Calif-ის მკვლევარმა Lukas Maar-მა ნებართვების გარეშე მომუშავე აპით root მიიღო Samsung-ის, Xiaomi-ის, OPPO-ის, OnePlus-ისა და Realme-ის დაბლოკილ ტელეფონებზე.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.