AppsMobilesNews

Σοβαρή ευπάθεια SMS σε συσκευές OnePlus, δίνεται λύση από τον Οκτώβριο

0

Σταδιακά πλησιάζει η στιγμή παρουσίασης του νέου OnePlus 15, ωστόσο πριν από αυτό η εταιρεία απασχολεί με ένα σημαντικό ζήτημα ασφαλείας για το οποίο εντοπίστηκε πρόσφατα λύση. Ένα σοβαρό κενό ασφαλείας που αφορά τα SMS ανακαλύφθηκε σε smartphones της OnePlus. Αν και δεν έχει ακόμη διορθωθεί, η εταιρεία ανακοίνωσε ότι η επιδιόρθωση είναι καθ’ οδόν.

OnePlus παραδέχεται κενό ασφαλείας – ανακοινώνει ενημέρωση λογισμικού

Νωρίτερα αυτή την εβδομάδα, η εταιρεία κυβερνοασφάλειας Rapid7 δημοσίευσε τα ευρήματά της σχετικά με ένα exploit παράκαμψης δικαιωμάτων που εντοπίστηκε σε «πολλαπλές εκδόσεις» του OxygenOS, ξεκινώντας από το OxygenOS 12 και το OnePlus 8T. Λόγω τροποποιήσεων που είχαν γίνει στο τυπικό πακέτο Telephony, η εφαρμογή έμεινε εκτεθειμένη, επιτρέποντας σε οποιαδήποτε εγκατεστημένη εφαρμογή σε επηρεαζόμενη συσκευή να αποκτά πρόσβαση σε δεδομένα SMS και MMS, καθώς και σε μεταδεδομένα, «χωρίς άδεια, αλληλεπίδραση χρήστη ή συγκατάθεση». Επιπλέον, δεν υπάρχει τρόπος οι χρήστες να γνωρίζουν εάν τα δεδομένα τους έχουν προσπελαστεί με αυτόν τον τρόπο.

Η Rapid7 προσπάθησε να επικοινωνήσει με την OnePlus μήνες πριν, και στη συνέχεια δημοσίευσε την ανακάλυψη, στην οποία έδωσε την ονομασία CVE-2025-10184. Παρά τη δημοσίευση τη Δευτέρα, η εταιρεία δεν αναγνώρισε αμέσως το πρόβλημα· το έπραξε δύο ημέρες αργότερα, δηλώνοντας πως είχε ήδη γνώση της ευπάθειας.

Εκπρόσωπος της OnePlus ανέφερε στο 9to5Google:

«Αναγνωρίζουμε την πρόσφατη αποκάλυψη του CVE-2025-10184 και έχουμε εφαρμόσει μια επιδιόρθωση. Αυτή θα κυκλοφορήσει παγκοσμίως μέσω ενημέρωσης λογισμικού από τα μέσα Οκτωβρίου. Η OnePlus παραμένει προσηλωμένη στην προστασία των δεδομένων των πελατών της και θα συνεχίσει να δίνει προτεραιότητα στις βελτιώσεις ασφαλείας».

Όσον αφορά τα αίτια, η OnePlus φαίνεται να τροποποίησε την εφαρμογή Telephony κατά την κυκλοφορία του Android 12 — ευπάθεια που δεν υφίσταται στο OxygenOS 11 — ώστε να προσθέσει επιπλέον παρόχους περιεχομένου. Σε αυτούς περιλαμβάνονται οι καταχωρίσεις:

  • com.android.providers.telephony.PushMessageProvider
  • com.android.providers.telephony.PushShopProvider
  • com.android.providers.telephony.ServiceNumberProvider
Οι χρήστες καλούνται σε αυξημένη προσοχή μέχρι την κυκλοφορία του patch

Η τροποποίηση αυτή δεν είναι από μόνη της προβληματική, ωστόσο όταν αφορά δεδομένα μηνυμάτων που αποθηκεύονται στη συσκευή, απαιτούνται πρόσθετα μέτρα ασφαλείας. Στην περίπτωση αυτή, η OnePlus εκχώρησε δικαιώματα ανάγνωσης SMS στους παρόχους, αλλά δεν πρόσθεσε δικαιώματα εγγραφής με επαρκείς περιορισμούς. Όπως επισημαίνει η Rapid7, αυτό «ενδέχεται να επιτρέψει σε εφαρμογές-πελάτες να εκτελούν λειτουργίες εγγραφής, εφόσον η σχετική λειτουργία υλοποιείται εντός του παρόχου».

Μέχρι την κυκλοφορία της ενημέρωσης ασφαλείας στα μέσα Οκτωβρίου, οι χρήστες συσκευών OnePlus συνιστάται να είναι ιδιαίτερα προσεκτικοί.

Δημιουργήστε ένα λογαριασμό ή συνδεθείτε για να σχολιάσετε

Συνδεθείτε για να σχολιάσετε

Καλώς ήλθατε {{inv_username}}

comments

  1. says:
    {{ getCommDate(item.date) }}

{{inv_error}}

Σύνδεση

You may also like