2 votes

Cette vulnérabilité d'Android, le bug #8219321, est-elle corrigée ?

En 2013, Bluebox Security a annoncé qu'elle avait trouvé un bogue dans Android qui pouvait être utilisé pour modifier le contenu de n'importe quel paquet d'applications (y compris celles distribuées dans le cadre du logiciel système) sans affecter les signatures cryptographiques jointes ; les détails seront divulgués à Black Hat USA 2013. Je ne veux pas l'expliquer en détail car ce site l'explique bien : http://www.computerworld.com/article/2483525/security0/Android-flaw-lets-attackers-modify-apps-without-breaking-signatures.html

Cependant, il n'y a pas eu de nouvelles si le problème a été corrigé. J'ai découvert qu'il y a vraiment une application "Xmodgames" qui fait exactement la même chose, après lui avoir accordé des permissions Root, elle modifie les fichiers de jeu sans casser sa signature. Vous ne pouvez pas mettre à jour cette application automatiquement à partir du Play Store une fois que sa signature est cassée, non ? J'ai supposé la même chose, mais même si xmodgames applique le mod sur un jeu, vous pouvez toujours mettre à jour ce jeu à partir du Play Store. Cela signifie qu'il garde la signature intacte. Le problème n'a-t-il pas été corrigé jusqu'à présent ?

0voto

bmdixon Points 8699

Oui, c'est vrai. Correction de (tiré de MasterKeyDualFix ) le mercredi 03 juillet 2013. En général, les vulnérabilités de ce type sont signalées à Google longtemps avant d'être annoncées publiquement. Dans ce cas, elle a été signalée à Google en février 2013 et le correctif avait déjà été transmis aux équipementiers pour qu'ils l'incluent dans leurs versions. (Remarque : la date à laquelle le correctif a été intégré à l'AOSP (premier lien) ne correspond pas à la date à laquelle il a été mis à la disposition de Google et des équipementiers).

Pour ce qui est de la deuxième partie de votre question, je crois que XMOD fonctionne en modifiant les fichiers après l'installation de l'application, ce qui permet de contourner les contrôles de signature. Bien que je ne sois pas très familier avec XMOD, je suis presque sûr qu'il n'utilise pas cette vulnérabilité.

androidalle.com

AndroidAlle est une communauté de androiders où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X