NowSecure รายงานช่องโหว่ร้ายแรงบนโทรศัพท์ซัมซุงหลายรุ่นที่ติดตั้งคีย์บอร์ด SwiftKey มาในตัว เมื่อผู้ใช้กดติดตั้งภาษาใหม่กลับดาวน์โหลดผ่าน HTTP กระบวนการตรวจสอบความถูกต้องของไฟล์ก่อนใช้งานก็เป็นเพียงการส่งค่า SHA1 ของไฟล์ผ่าน HTTP อีกเช่นกัน
ทาง NowSecure สร้างไฟล์ใหม่แล้วคำนวณค่า SHA1 เพื่อหลอกให้ตัวอัพเดตดาวน์โหลดไฟล์ปลอมไปก็พบว่าติดตั้งได้สำเร็จ ความร้ายแรงของช่องโหว่นี้อยู่ที่แพ็กเกจ SamsungIME.apk นั้นเป็นแพ็กเกจที่รับรองโดยซัมซุงโดยตรงทำให้ถูกรับรองในระดับ system สามารถเขียนไฟล์ที่ใดก็ได้ ทีมงานสร้างไฟล์ zip ที่เขียนไฟล์ไปยัง /data/payload
ก็พบว่าสามารถเขียนไฟล์ได้สำเร็จ
ทีมงานหาโค้ดที่จะถูกรันเสมอเมื่อเครื่องรีบูต แล้วพบว่าแพ็กเกจ com.sec.factory.entry.FactoryTestBroadcastReceiver
จะถูกรันหลังจากบูตทุกครั้ง ทีมงานสร้างไฟล์ dex ของคลาสนี้ที่เปิด shellcode ให้รับคำสั่งจากระยะไกล เมื่อไฟล์ dex ถูกเขียนก็สามารถรีโมตเข้าไปยังเครื่องได้หลังจากผู้ใช้บูตเครื่อง
ช่องโหว่นี้เป็นช่องโหว่เฉพาะของโทรศัพท์ซัมซุง เนื่องจากแพ็กเกจอยู่ในระดับ system ผู้ที่ดาวน์โหลดคีย์บอร์ด Swift มาใช้งานเองไม่ได้รับผลกระทบจากช่องโหว่นี้ อย่างไรก็ดีการติดตั้งเองไม่ได้แก้ปัญหาให้หายไป
ที่มา - NowSecure, The Register
Comments
Swift -> SwiftKey
นึกว่าใน store ก็โดนด้วย
.
เปลี่ยนเหรอครับ ตอนผมใช้มันเป็น Swype
ปัญหานี้ เปลี่ยนคีย์บอร์ดไม่หายนะครับ ต้องรอ Update จากซัมซุงอย่างเดียว
ช่วงนี้คนที่ใช้ Galaxy S4, S4mini, S5, S6 ต้องระวังการเชื่อมต่อกับ WiFi แปลกหน้าหน่อยแล้วกันครับ
ถ้าไม่ติดตั้งภาษาใหม่ก็ไม่น่าจะมีปัญหานิครับ
samsung ใหญ่แค่ใหน ?
https://youtu.be/6Afpey7Eldo
ไม่รอดครับ ถึงจะเปลี่ยน Keyboard เป็นตัวอื่น แต่แอป Samsung Keyboard ก็ยังทำงานอยู่ แถมมี Service ที่คอยตรวจสอบอัปเดต Language Pack รันอยู่ตลอดเวลาด้วย ทำให้ถ้าเกิดต่อ Public Wi-Fi ก็สามารถโดน MitM ส่งไฟล์อัปเดตปลอมมาลงในเครื่องได้ ช่องโหว่นี้มี PoC ออกมาแล้ว
นอกจากนี้ยังไม่สามารถ Disable หรือ Remove แอปนี้ออกจากเครื่องได้ เพราะงั้นสิ่งที่คนใช้ Samsung ทำได้ในตอนนี้คือพยายามอย่าต่อ Wi-Fi ที่ไม่น่าเชื่อถือ หรือถ้าจะให้ปลอดภัยที่สุดก็คือห้ามต่อ Wi-Fi ให้ใช้ 3G ไปก่อนจนกว่า Samsung จะมีอัปเดตออกมา
เค้าเจอกันไปได้อย่างไร บัคแบบนี้
รุนแรงขนาดไหน ก็ขนาดที่ ไปใช้ free wifi แล้วเครื่องตัวเอง กลายเป็น botnet ถูกควบคุมได้ทุกอย่างจากระยะไกลเลย น่ากลัวสุด ๆ
ป้องกันง่ายๆ ครับ (ห้าม reboot เครื่องจนกว่าจะมี Update แก้)
ไม่ง่ายครับ
ซัมซุงชอบรีบูทตัวเอง
Note4 เครื่องเก่านี่ re ประจำ
ในกรณีนี้ถ้าไม่มีคนไปแก้ไขไฟล์ต้นทางก็จะไม่อันตรายใช่หรือเปล่าครับ เช่นถึงแม้จะช่องโหวนี้ยังอยู่แต่ download file มาจาก server ของ SS เองก็จะไม่มีปัญหาใช่หรือเปล่าครับ
ตราบเท่าที่ไม่โดน MITM สับไฟล์ล่ะนะครับ จากเหตุการณ์แบบเอาโฆษณาเว็บโป๊ยัดใส่เว็บโดนบล็อคในไทยงวดที่แล้วนี่ผมก็คงไม่กล้ารับรองว่าจะรอด