Actualización crítica para los dispositivos de Samsung con Android

La multinacional coreana Samsung acaba de publicar una actualización crítica para todos sus teléfonos con Android producidos desde 2014. Es particularmente urgente que todos los usuarios afectados actualicen sus dispositivos de inmediato, más ahora que el problema de seguridad ha sido hecho público, ya que es altamente probable que desde este mismo momento los ataques intentando explotar este agujero de seguridad crezcan de manera exponencial, y puedan afectar a millones de usuarios.

En la página de actualización de seguridad, Samsung agradece al investigador Mateusz Jurczyk de Google Project Zero su investigación y el descubrimiento de la vulnerabilidad que, según él, podría explotarse para ejecutar código malicioso en un dispositivo objetivo sin alertar al usuario. En un video publicado en YouTube , el investigador demuestra cómo un hacker malintencionado podría explotar la vulnerabilidad enviando un fichero concreto al dispositivo a través de un mensaje MMS.

MS Recomienda

¿Virtualizas en tu empresa? ¡Participa en nuestro estudio y cuéntanos tu secreto! Leer
¿Sabes cómo modernizar tu arquitectura de análisis de datos? Leer
Seis estrategias para simplificar la integración de datos Acceder

El archivo envenenado es una imagen personalizada de Samsung Qmage (o QMG), que aprovecha una vulnerabilidad en el código de la biblioteca del códec de imagen utilizado en los smartphones de Samsung para sobrescribir la memoria y permitir la posible ejecución remota de código.

Lo que hace que esta vulnerabilidad sea particularmente preocupante es que se puede explotar sin ninguna interacción previa con el usuario, un escenario de «clic cero» donde, por ejemplo, un teléfono vulnerable que solo genera una vista previa en miniatura de un mensaje de notificación podría quedar expuesto a un ataque.

Peor aún, incluso si no apareciera un mensaje de notificación, el smartphone emitiría un sonido al recibir el mensaje malintencionado. Según el investigador, aunque la demostración de prueba de concepto de su video no intenta ser silenciosa o sigilosa, “después de una breve experimentación, he encontrado formas de procesar completamente los mensajes MMS sin activar un sonido de notificación en Android, así que sigilosamente los ataques podrían ser posibles«.

Fuente:https://www.muyseguridad.net

Deja un comentario

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

*

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.