Categories: Notícias

Brecha no Android permite desabilitar funções essenciais do dispositivo

Uma nova vulnerabilidade foi identificada em dispositivos Android e permite que funções essenciais do aparelho sejam desabilitadas, “matando” o smartphone. Dessa forma, o device fica no modo silencioso, incapaz de fazer chamadas e com a tela bloqueada.

De acordo com a Trend Micro, o problema atinge as versões 4.3 (Jelly Bean) e posteriores – chegando ao Android 5.1.1 (Lollipop). Somadas, essas versões são responsáveis por mais da metade dos dispositivos com o OS em uso atualmente.
Método de ataque
A brecha pode ser explorada de duas maneiras: por meio de um aplicativo malicioso instalado no dispositivo ou por um site especialmente criado para isso.

A primeira técnica pode causar efeitos a longo prazo: um aplicativo com um arquivo MKV embutido, que se registra sempre que o dispositivo é inicializado, fazendo com que o sistema operacional trave toda vez que for ligado.

Já para o site, esse mesmo arquivo MKV é incorporado a uma página HTML. Quando este site é carregado usando o navegador Chrome,  ocorre o mesmo efeito de travamento que com o app. Vale ressaltar que, embora o Chrome móvel desabilite pré-carrregamento e autoplay de vídeos, o MKV malformado faz com que o Chrome leia mais de 16MB até que o MediaServer trave.

Como funciona
A vulnerabilidade reside no serviço de MediaServer, que é usado pelo Android para indexar arquivos de mídia localizados no dispositivo. O recurso não consegue processar corretamente um arquivo de vídeo malformado usando o container Matroska (geralmente com uma extensão mkv).

Quando o processo abre um arquivo MKV malformado, o serviço pode travar e com isso, travar todo o sistema operacional. Nesse caso, quando o aplicativo é iniciado, o serviço de MediaServer trava de forma repetitiva.

A vulnerabilidade é causada por uma quantidade excessiva de números inteiros (integer overflow) quando o serviço de MediaServer analisa um arquivo MKV. Ele lê a memória do buffer ou grava dados no endereço NULL ao analisar os dados de áudio.

Recent Posts

Propagandistas chineses usaram ChatGPT para gerar conteúdo contra tarifas de Trump e expansão de data centers nos EUA

A OpenAI divulgou na última quarta-feira um relatório revelando que propagandistas ligados à China utilizaram…

12 horas ago

Anthropic pede ao Congresso americano que preserve leis estaduais de IA na ausência de regulação federal robusta

A Anthropic enviou ao Congresso dos Estados Unidos, na última quarta-feira, uma série de recomendações…

13 horas ago

Leo conclui migração para SAP S/4HANA e acelera estratégia de digitalização

A Leo, maior revendedora de insumos para marcenaria do Brasil, finalizou a migração de seu…

13 horas ago

NTT Data cria AI Office no Brasil para acelerar a transformação empresarial com IA

A NTT Data criou um AI Office no Brasil, uma iniciativa estratégica para inovar no…

14 horas ago

IA reduz em 90% o tempo de transcrição de acervo histórico da Santa Casa de Porto Alegre

O Centro Histórico-Cultural da Santa Casa de Porto Alegre encontrou na inteligência artificial uma forma…

15 horas ago

LinkedIn chega a 100 milhões de usuários no Brasil e mira a era dos agentes de IA

O LinkedIn anunciou hoje (10), em evento para imprensa em São Paulo, a marca de…

15 horas ago