Androidissa kriittinen tietoturvahaavoittuvuus - paikkaaminen vaatii marraskuun tietoturvakorjauspaketin

Juha Kokkonen

Moderaattori
Ylläpidon jäsen
Liittynyt
17.10.2016
Viestejä
15 090
Androidissa (versiot 13-16) on havaittu kriittinen tietoturvahaavoittuvuus (CVE-2025-48593), joka mahdollistaa ulkopuolisen koodin ajamisen ilman erityisoikeuksia tai käyttäjältä vaadittavaa toimintaa. Google on tiedottanut haavoittuvuuden olemassaolosta omassa marraskuisessa Security Bulletin -viestissään ja lisäksi laitevalmistajia on tiedotettu vähintään kuukausi etukäteen.

Haavoittuvuus on korjattu Androidin tietoturvakorjauspaketissa, joka on päivätty marraskuulle 2025 (2025-11-01). Haavoittuvuutta ei tiettävästi ole toistaiseksi hyödynnetty hyökkääjien toimesta. Jos päivitystä ei ole vielä asennettu puhelimeen, ainoa varma tapa estää sen mahdollinen hyödyntäminen on kytkeä WiFi- ja Bluetooth-yhteydet pois päältä. Useimpiin puhelimiin, mukaan lukien osa Googlen omista Pixel-malleista, päivitystä ei ole vielä saatavilla.

Lähteet:
 
Bluetooth-haavoittuvuus siis kyseessä, HFP-kuulokeajurissa:
In bta_hf_client_cb_init of bta_hf_client_main.cc, there is a possible remote code execution due to a use after free. This could lead to remote code execution with no additional execution privileges needed. User interaction is not needed for exploitation.
Hyökkääjällä olisi siis laite, joka esiintyy HFP-kuulokkeena. Asiantuntija osaisi selvittää, missä olosuhteissa hyökkäystä voi käyttää.

 

Statistiikka

Viestiketjuista
291 669
Viestejä
4 989 320
Jäsenet
80 109
Uusin jäsen
ImithRian

Hinta.fi

Back
Ylös Bottom