ทีมงานเว็บไซต์ Android Police ค้นพบช่องโหว่ในมือถือ HTC บางรุ่น (ที่ยืนยันตอนนี้ได้แก่ EVO 3D, EVO 4G, Thunderbolt ส่วนรุ่นอื่นๆ ยังไม่ยืนยัน ซึ่งน่าจะรวม Sensation ด้วย)
ช่องโหว่นี้เกิดจากระบบการเก็บ log ภายในมือถือของ HTC (ไม่มีใน stock Android) ซึ่งหวังดีเก็บข้อมูลหลายอย่างของมือถือ สำหรับดีบั๊กและตรวจสอบระบบ (ในกรณีส่งเครื่องซ่อม) แต่กลับมีช่องโหว่ว่า แอพที่ขอสิทธิ android.permission.internet (ซึ่งเป็นสิทธิที่พบได้ทั่วไปในแอพปกติ) กลับสามารถเข้าถึงข้อมูลเหล่านี้ที่อยู่บนเครื่องมือถือได้ (รายละเอียดแบบยาวมากๆ อ่านตามลิงก์ที่มา)
ทาง Android Police ได้ทดลองสร้างแอพเพื่อยืนยันช่องโหว่นี้ (proof of concept) และทำงานได้จริงบน HTC EVO 3D ตอนนี้ทาง HTC รับทราบปัญหาแล้ว ผู้ที่ใช้มือถือเหล่านี้ก็คงต้องติดตามข่าวกันต่อไป
ที่มา - Android Police
Comments
จงใช้ cyanogen!
O_O
Writer no.59 เพื่อสังคมแห่งการแบ่งปันความรู้
อ่านแล้วผมงงเองหรือป่าวเข้าใจเป็นว่าสามารถทำให้แอปลิขสิทธ์ใช้งานได้ฟรี ขออภัยด้วยครับท่าเข้าใจผิดมึนๆ
ไม่ใช่แบบนั้นครับ
บนแอนดรอยด์แอพจะต้องขอสิทธิในการเข้าถึงทรัพยากรในส่วนต่างๆ ซึ่ง hTC เก็ย log file ไว้ในเครื่องซึ่งควรจะเก็บเอาไว้ในส่วนที่แอพทั่วไปไม่สามารถเข้าถึงได้
แต่คราวนี้กลับปล่อยให้แอพที่ขอสิทธิใช้เน็ตเวิร์คเจ้าถึงไฟล์ในส่วนที่ว่านี้ได้
นั่นหมายถึงว่าเราสามารถเขียนแอพขึ้นมาดูด log เอาไปอ่านได้ครับ (แล้วก็ส่งกลับผ่านสิทธิดังกล่าว)
^
ผมว่าเขาตั้งใจทำมาแบบนั้นหรือป่าวครับ เพื่อส่ง log กลับมาที่ HTC เอง
ไม่ใช่ช่องโหว่หรอก แต่เป็นประตูลับ อิอิ..
ประตูไปที่ไหนก็ได้?
htc จะทำแบบที่ข้างบนว่าไปทำไม
ในเมื่อ sense ui มีสิทธิ์แทบทุกอย่างของเครื่อง
สั่งล๊อคสั่งwipeเครื่องได้ง่ายๆ ผ่านเน็ต
แล้วเรื่อง log นี่ต้องแอบด้วยappอื่นอีกทำไม
แอบทำที่ sense ui เองเลยจะง่ายและปลอดภัยกว่านะครับ
รู้สึกจะเป็นเครื่องEVO3D CDMAของSprintน่ะครับEVO3Dบ้านเราสบายใจได้
ว้าวใช้อยู่พอดี ใน Manifest
อ่านตอนแรกงงๆว่า เกี่ยวอะไรกับพอร์ท Thunderbolt อ่านไปอ่านมา อ๋อออ มันคือชื่อรุ่นของมือถือ HTC -*-
Thunderbolt ของ HTC ออกก่อน Thunderbolt ของ Intel+Apple นะครับ 555+