В понеделник Google обяви поправки на повече от 40 уязвимости в Android, като предупреди, че два от проблемите се използват активно в дивата природа.

Експлоатираните пропуски включват CVE-2024-43093 – заобикаляне на филтъра за пътя на файла в компонента Framework, което може да доведе до повишаване на привилегиите, и CVE-2024-50302 – проблем с нулевото инициализиране на буфера за отчети в ядрото на Linux, който може да доведе до изтичане на памет.

В бюлетина за сигурност на Google за Android от март 2025 г. се предупреждава, че „има индикации“, че тези дефекти в сигурността „може да са обект на ограничена, целенасочена експлоатация“, без да се предоставя допълнителна информация за наблюдаваните атаки.

Това е вторият път, в който Google предупреждава, че CVE-2024-43093 се експлоатира в дивата природа, без да споделя допълнителни подробности, след като пусна поправки за него като част от актуализацията на Android от ноември 2024 г.

Според неотдавнашен доклад на Amnesty International CVE-2024-50302 вероятно е бил използван като нулев ден от мобилните инструменти за криминалистика на Cellebrite, за да се заобиколи заключващият екран на телефона с Android на сръбски студент активист.

Първата част на актуализацията на Android този месец, която пристига на устройствата като ниво на кръпка за сигурност 2025-03-01, съдържа поправки за 30 уязвимости: 9 в Framework и 21 в System.

От бъговете, разрешени в System, 10 са с критична сериозност, включително осем, които могат да доведат до отдалечено изпълнение на код. Останалите две могат да бъдат използвани за повишаване на привилегиите и съответно за предизвикване на отказ на услуга (DoS).

„Най-сериозният от тези проблеми е критична уязвимост на сигурността в компонента System, която може да доведе до отдалечено изпълнение на код, без да са необходими допълнителни привилегии за изпълнение“, отбелязва Google.

Втората част на актуализацията пристига на устройствата като ниво на кръпката за сигурност 2025-03-05, като адресира всички горепосочени недостатъци, уязвимостите, разрешени с предишни актуализации, и 13 допълнителни дефекта в сигурността в компонентите Kernel, MediaTek и Qualcomm.

В понеделник Google публикува и бюлетин за сигурност на операционната система Android Wear OS, в който подробно са описани два дефекта в сигурността. Актуализирането на устройствата до ниво на кръпката за сигурност 2025-03-01 разрешава и уязвимостите, поправени в Android този месец.

Въпреки че този месец не бяха публикувани пачове за сигурност на Android Automotive OS, на потребителите се препоръчва да актуализират до ниво на пач за сигурност 2025-03-01, което съдържа поправките в Android от този месец.

Източник: По материали от Интернет

Подобни публикации

22 април 2025

3дравни организации станаха жертва на мащабни п...

Две здравни организации в САЩ потвърдиха, че са станали обект на се...
22 април 2025

Културата – почвата на киберсигурността, а не о...

Когато става въпрос за киберсигурност, хората често си представят с...
22 април 2025

Microsoft извършва най-мащабната реформа в кибе...

Microsoft обяви, че е завършила „най-големия проект за инжене...
22 април 2025

Севернокорейски хакери използват Zoom за кражба...

Севернокорейски киберпрестъпници са усъвършенствали тактиките си за...
22 април 2025

Exaforce с амбиция да преосмисли SOC: 75 милион...

Сан Франсиско се превръща във все по-важен хъб за иновации в киберс...
21 април 2025

Kenzo Security: Иновативна платформа за киберси...

Стартъпът Kenzo Security обяви излизането си от скрит режим, съобща...
21 април 2025

Нарастващата заплаха от злонамерени ботове с ИИ

Интернет вече не е предимно човешко пространство. През 2024 г. авто...
21 април 2025

Критична уязвимост в Lantronix XPort поставя по...

Киберсигурността отново е под светлината на прожекторите, след като...
21 април 2025

Кибератака прекъсва учебния процес в университе...

Киберинцидент с широк обхват засегна няколко кампуса на университет...
Бъдете социални
Още по темата
09/04/2025

Закърпиха 2 активно експлоа...

Нито един от проблемите със сигурността...
31/03/2025

Банковият троянец "Crocodil...

Новоидентифициран троянски кон за мобилно банкиране,...
21/03/2025

Мобилните джейлбрейкове уве...

Според последните проучвания вероятността устройствата с...
Последно добавени
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Културата – почвата на кибе...

Когато става въпрос за киберсигурност, хората...
22/04/2025

Microsoft извършва най-маща...

Microsoft обяви, че е завършила „най-големия проект...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!