X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  חדשות / מבזקים
צוות של יבמ גילתה כי שירות אותו מנהלת מערכת ההפעלה, והעוסק בפרטים אישיים של המשתמש - חשוף לאיום הבעיה, שהתגלתה בקוד של שירות זה, יצרה מצב של פגיעות ואפשרות להאקרים לגנוב סיסמאות ושאר מידע סודי מהמכשיר הנייד
▪  ▪  ▪
איום מוכר

מומחי אבטחה בקבוצת Application Security של יבמ, הפועלת במסגרת מעבדת התוכנה של יבמ בישראל, איתרו פרצת אבטחה בשירות הצפנה במערכת ההפעלה אנדרואיד, והובילו לתיקונה. הקבוצה מפתחת את AppScan, אפליקציה לסריקות ובדיקות אבטחת מידע, במהלך כל שלבי הפיתוח של יישומי Web ומובייל.
לפני כעשרה חודשים, זיהה צוות בראשותו של רועי חי כי שירות KeyStore, אותו מנהלת מערכת ההפעלה, והעוסק בפרטים אישיים של המשתמש - חשוף לאיום המוכר כ"גלישת חוצץ" (Buffer Overflow - BO). הבעיה, שהתגלתה בקוד של שירות זה, יצרה מצב של פגיעות ואפשרות להאקרים לגנוב סיסמאות ושאר מידע סודי מהמכשיר הנייד.
על-פי המדיניות הנהוגה ביבמ, דיווח הצוות תחילה על הפרצה לאנשי צוות האבטחה של אנדרואיד. כתוצאה מכך, פותח טלאי אבטחה מיוחד, הכלול במהדורה החדשה של מערכת ההפעלה, המוכרת כקיטקט. בשל אופי שחרור העידכונים למערכת ההפעלה, וסוג הסיכונים הגלומים בפרצה, החליטו ביבמ להמתין זמן נוסף לפני החשיפה הציבורית המלאה של הגילוי.
יישום זדוני
אנדרואיד מספקת שירות אחסון מאובטח ומוצפן. כל משתמש באנדרואיד מקבל אזור אחסון מאובטח משלו: החומר המאוחסן מוצפן בעזרת מפתח מאסטר הנוצר באופן אקראי. האחרון גם הוא מוצפן על הדיסק, בעזרת מפתח הנגזר מסיסמת מסך הנעילה.
בגרסאות עדכניות של אנדרואיד, ניתן לבצע גיבוי חומרה למפתחות דוגמת המפתח הפרטי בפרוטוקול RSA. כך, משמש מפתח האחסון המנוהל ברמת מערכת ההפעלה רק לצורך זיהוי המפתח המגובה על גבי החומרה. למרות תמיכת החומרה, מידע מסוים, דוגמת הרשאות הכניסה לרשת תקשורת פרטית וירטואלית (VPN) מסוג PPTP, עודנו מאוחסן על גבי הדיסק.
בתהליך הכתיבה וההצפנה של KeyStore, נוצר מאגר (Buffer) אליו יכולים לכתוב גם יישומים אחרים. כך, עלול גם צד שלישי בלתי מורשה לשלוט בשם מפתח ההצפנה אשר נכתב על ה-Buffer, ולגרום ל-Overflow, אשר יכול, באופן תיאורטי, לאפשר לצד השלישי להריץ קוד בתוך התהליך של KeyStore.
הפרצה עלולה להיות מנוצלת על-ידי יישום זדוני, בתנאי שמפתחיו ידעו להתגבר גם על מספר הגנות ומכשולים נוספים.
במידה והתקיפה הצליחה, ניתן בין השאר לגנוב את סיסמת הנעילה של המסך, לפענח מידע מוצפן על גבי הדיסק בעזרת מפתחות הנשלפים לצורך העבודה השוטפת ומנוהלים בזיכרון הפנימי של המערכת, ולחתום בעזרת המפתח הפרטי של המשתמש על מידע שרירותי.
הפרצה אותה זיהו מומחי יבמ קיימת בכל גרסאות אנדרואיד מ-4.3 ומטה (כ-86% מכלל המכשירים, נכון להיום) לאחר הצגת הבעיה, שוחרר בנובמבר אשתקד עידכון תוכנה על-ידי צוות האבטחה של אנדרואיד. המהדורה החדשה של מערכת ההפעלה, 4.4 (המוכרת בשם הקוד קיטקט), כבר אינה פגיעה לאיומי פרצה זו.

תאריך:  30/06/2014   |   עודכן:  30/06/2014
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט
סדום ועמורה עיתונות
מומחי אבטחה זיהו פרצה באנדרואיד
תגובות  [ 1 ] מוצגות  [ 1 ]  כתוב תגובה 
1
כתבה מעניינת מאד, תודה! ל"ת
46  |  30/06/14 23:37
 
תגובות בפייסבוק
 
ברחבי הרשת / פרסומת
רשימות קודמות
איציק וולף
הוריה של בת ה-19 בנרצחה לפני כחודשיים במגדל העמק פנו אל השר לביטחון פנים, אל מפכ"ל המשטרה ואל ראש השב"כ בדרישה שיודיעו בפומבי שמדובר בפיגוע לאומני
יצחק דנון
מבקשת לבטל את חיובה לשלם 125,000 שקל למועצה האיזורית דרום השרון תמורת שני מתקנים ליד ראש העין, המנתבים את פעילותן של כל הרכבות
עופר וולפסון
חוק דמי מחלה המאפשר להורה להעידר עד 90 ימים מעבודתו על חשבון ימי המחלה הצבורים שלו עצמו, יורחב מעבר למחלות ממארות, גם לטיפולי דיאליזה    שר הכלכלה יוכל לקבוע בצו מחלות נוספות שיעמדו בתחולת החוק
עופר וולפסון
לאופר תעופה היא החברה הפרטית הראשונה בישראל שהחלה לספק שירותי קרקע לחברות תעופה זרות    דרישה מההנהלה לפתוח במו"מ להסכם קיבוצי
גלית יצחק-אוגנוב
הצעת החוק החזקת מזרקי אפינפרין במקומות ציבוריים של ח"כ יפעת קריב (יש עתיד), אושרה ביום ראשון האחרון בוועדת שרים    הצעת החוק נועדה למנוע מקרי מוות מיותרים רבים
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il