Řada levných (=rozšířených) zařízení s Androidem vůbec nemá přístup na Google Play. Navíc se doufám shodneme, že od uživatelů spotřební elektroniky není realistické očekávat nějakou administraci jejich strojů, a to ani na té mizerné úrovni jaká je zvykem na desktopech běžných uživatelů.
Ještě bych dodal, že ve Windows - na rozdíl od Androidu - existuje *funkční* mechanismus podepisování instalačních zdrojů.
Pokud se Google rozhodne konkrétnímu uživateli podstrčit aplikaci, kam si přidá cosi navíc, tak to udělat může, aniž by k tomu potřebovali klíč autora. Z tohodle hlediska to vypadá že se nejedná o chybu, ale o vlastnost :-)
Nemusí se hned jednat o nějaký PRISM like boj s "terorismem", ale můžou tam dávat třeba nějaké marketngové šmírovače co po sobě zavčas uklidí a pod.
Dobry den,
cest je hned nekolik.
Vetsina uzivatelu Androidu bezi na stare verzi (2.x) obsahujici desitky chyb, kdy je mozne i po navstviveni stranky stahnout malware kod, ktery takto muze jednoduse modifikovat regulerni binarky bezici pod pravy superuzivatele a skryt se v systemu.
Dale pak je mozne stahnout platnou aplikaci z Google Play, ktera bude obsahovat podobny kod a opet se bude skryvat pod jinym procesem v systemu (i po odinstalaci).
Napadum se meze nekladou...
Snad nechces tvrdit, ze ked mam len cisty Android (tj. nikdy som nic neinstaloval z Play, pripadne som prave resetol telefon do tovarneho nastavenia, cim posli vsetky aplikacie do prec), kludne vo verzii 2.2, ze po "navstiveni stranky" mam zrazu "zmodifikovane regulerne binarky beziace pod pravami superuzivatela"??? Nic take netrdia ani na stranke Bluebox-u...
Podla toho co som sa docital, to zdaleka nevyzera na to, co si prave popisal. Pravdepodobne sa da spravit "len" to, ze niekto stiahne .apk z Google Play, upravi si ho a potom zavesi tento upraveny .apk niekam na web. A kto si ten .apk stiahne, moze ho nainstalovat do systemu, pretoze kontrola podpisu prejde. Ale ta aplikacia, ktoru si ten uzivatel takto nainstaluje, ma zase len prava, ktore zverenila vo svojom manifeste (resp. system ju zhodi, ak sa pokusi pouzit funkciu, ktoru v manifeste neohlasila).
Len tak mimochodom, odjakziva existuje jednoducha cesta, ako vyrobit podpisanu zaskodnicku aplikaciu. Android totiz iba skontroluje, ci je aplikacia podpisana a ci podpis sedi, ale zoberie hocijaky podpis. Utocnik si kludne moze vygenerovat svoj vlastny kluc (a ako subjekt si napisat povedzme Google Inc.), podpisat nim hocijaku aplikaciu (takze podpis je po technickej stranke pravy, system aplikaciu nainstaluje) a drviva vacsina uzivatelov ani nezisti, ze to podpisal niekto uplne iny (bezny uzivatel nema ako to zistit), takze dostat skodlivy kod do fonu instalaciou aplikacie mimo Play sa da jednoducho.
Akurat pri update aplikacie Android kontroluje, ci je kluc ten isty, ako v pripade uz nainstalovanej predchadzajucej verzie - a teraz pravdepodobne prisli na nejaku fintu, ako tuto kontrolu pri update obist (detaily zatial nezverejnili), takze sa da spravit update nejakej (uz nainstalovanej) "systemovej" aplikacie (ktora uz ma rozsiahle prava "od vyroby" a mozno aj root-a). Ale ten upraveny zaskodnicky .apk sa do fonu nedostane sam, uzivatel si ho musi stiahnut a spustit jeho instalaciu... takze sme zasa tam, kde v predoslom odstavci (instalacia aplikacii z pofidernych zdrojov skratka je rizikova).
Netreba z tohoto bugu robit bubaka. Je to zranitelnost Androidu, ale IMHO vobec nie kriticka ani akutna a nie je dovod na paniku, ktoru sa snazia vyvolat "spravodajske servery".
Až na jeden detail s tvým příspěvkem souhlasím:
Ale ta aplikacia, ktoru si ten uzivatel takto nainstaluje, ma zase len prava, ktore zverenila vo svojom manifeste (resp. system ju zhodi, ak sa pokusi pouzit funkciu, ktoru v manifeste neohlasila).
Problém je v aplikacích od výrobců hardware (například nějaký specifický software pro zálohování). Takový software často běží pod rootem a nějaký manifest jde zcela kolem něj. I takový software se ale dá aktualizovat na nějakou modifikovanou verzi a ejhle, máme tu malware bežící pod rootem na nerootnutém telefonu...
Dobry den,
prominte, ale to jsou pouze spekulace. Opravdu jste cetl celou zpravu BlueBox? http://bluebox.com/corporate-blog/bluebox-uncovers-android-master-key/