Categories: Notícias

Brecha no Android permite desabilitar funções essenciais do dispositivo

Uma nova vulnerabilidade foi identificada em dispositivos Android e permite que funções essenciais do aparelho sejam desabilitadas, “matando” o smartphone. Dessa forma, o device fica no modo silencioso, incapaz de fazer chamadas e com a tela bloqueada.

De acordo com a Trend Micro, o problema atinge as versões 4.3 (Jelly Bean) e posteriores – chegando ao Android 5.1.1 (Lollipop). Somadas, essas versões são responsáveis por mais da metade dos dispositivos com o OS em uso atualmente.
Método de ataque
A brecha pode ser explorada de duas maneiras: por meio de um aplicativo malicioso instalado no dispositivo ou por um site especialmente criado para isso.

A primeira técnica pode causar efeitos a longo prazo: um aplicativo com um arquivo MKV embutido, que se registra sempre que o dispositivo é inicializado, fazendo com que o sistema operacional trave toda vez que for ligado.

Já para o site, esse mesmo arquivo MKV é incorporado a uma página HTML. Quando este site é carregado usando o navegador Chrome,  ocorre o mesmo efeito de travamento que com o app. Vale ressaltar que, embora o Chrome móvel desabilite pré-carrregamento e autoplay de vídeos, o MKV malformado faz com que o Chrome leia mais de 16MB até que o MediaServer trave.

Como funciona
A vulnerabilidade reside no serviço de MediaServer, que é usado pelo Android para indexar arquivos de mídia localizados no dispositivo. O recurso não consegue processar corretamente um arquivo de vídeo malformado usando o container Matroska (geralmente com uma extensão mkv).

Quando o processo abre um arquivo MKV malformado, o serviço pode travar e com isso, travar todo o sistema operacional. Nesse caso, quando o aplicativo é iniciado, o serviço de MediaServer trava de forma repetitiva.

A vulnerabilidade é causada por uma quantidade excessiva de números inteiros (integer overflow) quando o serviço de MediaServer analisa um arquivo MKV. Ele lê a memória do buffer ou grava dados no endereço NULL ao analisar os dados de áudio.

Recent Posts

SpaceX, Anthropic e OpenAI enfrentam riscos em possíveis IPOs

SpaceX, Anthropic e OpenAI estão no radar de Wall Street para possíveis aberturas de capital…

3 dias ago

Sistemas legados: como tomar decisões para garantir resiliência em setores críticos

por Eduardo Honorato Falar sobre infraestruturas críticas na Era Digital tem sua própria complexidade dentro…

3 dias ago

Sem equipes preparadas, IA não entrega transformação

A adoção de inteligência artificial (IA) nas empresas não depende apenas da disponibilidade de ferramentas.…

3 dias ago

CHG-MERIDIAN supera € 3 bi em contratos de leasing e registra lucro recorde em 2025

O Grupo CHG-MERIDIAN encerrou 2025 com resultados históricos, impulsionado pela expansão dos investimentos corporativos em…

3 dias ago

Cohesity obtém patente para aplicar IA diretamente em dados de backup corporativos

A Cohesity anunciou a concessão da Patente Nº 12.619.501 pelo Escritório de Patentes e Marcas…

4 dias ago

Para Diogo Cortiz, maior desafio da IA é a falta de capacidade crítica para questionar suas respostas

Diogo Cortiz, professor da PUC-SP e doutor em Tecnologias da Inteligência e Design Digital, tem…

4 dias ago