Google, adli firmalar tarafından PIN olmadan telefonların kilidini açmak ve içinde depolanan verilere erişmek için iki Google Pixel Zero-Days'ı düzeltti.
Pikseller Android'i çalıştırsa da, tüm Android cihaz OEM'lerine dağıtılan standart aylık yamalardan ayrı güncellemeler alırlar. Bunun nedeni, Google'ın doğrudan denetime sahip olduğu benzersiz donanım platformlarından ve özel özellik ve özelliklerden kaynaklanmaktadır.
Android için Nisan 2024 Güvenlik Bülteni şiddetli bir şey içermese de, piksel cihazları için karşılık gelen Nisan 2024 bülteni, CVE-2024-29745 ve CVE-2024-29748 Flaws olarak izlenen iki güvenlik açığının aktif olarak sömürülmesini açıkladı.
Google, "Aşağıdakilerin sınırlı, hedefli sömürü altında olabileceğine dair göstergeler var."
CVE-2024-29745, Pixel'in önyükleyicisinde yüksek şiddetli bir bilgi açıklama kusuru olarak işaretlenirken, CVE-2024-29748, piksel ürün yazılımında yüksek aralıklı ayrıcalık hatası artışı olarak tanımlanır.
Grapeneneos için Güvenlik Araştırmacıları, Gizliliğin arttırılmış ve güvenlik odaklı bir Android dağıtımı, adli şirketlerin kusurlardan aktif olarak sömürüldüğünü keşfettikleri X üzerinde açıklandı.
Kusurlar, şirketlerin fiziksel erişimi olan Google Pixel cihazlarında belleğin kilidini açmasına ve erişmesine izin verir.
Grapheneos, bu kusurları birkaç ay önce keşfetti ve bildirdi, bazı bilgileri kamuya açıkladı, ancak henüz bir yama mevcut olmadığında yaygın sömürüyü körüklemekten kaçınmak için açıklanmamış özellikleri bildirdi.
"CVE-2024-29745, kilidini açma/yanıp sönmeyi/kilitlemeyi desteklemek için kullanılan Fastboot ürün yazılımındaki bir güvenlik açığını ifade eder."
"Adli şirketler, oradaki güvenlik açıklarından yararlanmak ve daha sonra belleği dökmek için 'First Unlock'tan Sonra' durumunda piksellerde ve diğer cihazlarda Fastboot modunda yeniden başlatıyor."
Google, Fastboot modunu önyüklerken belleğin sıfırlanmasıyla bir düzeltme uyguladı ve yalnızca sıfırlama işlemi tamamlandıktan sonra USB bağlantısını etkinleştirerek saldırıları pratik hale getirdi.
CVE-2024-29748 durumunda, Grapheneos, kusurun yerel saldırganların cihaz yönetici API'sını kullanarak uygulamalar tarafından başlatılan fabrika sıfırlamalarını atlatmasına izin vererek bu tür sıfırları güvensiz hale getirmesine izin verdiğini söylüyor.
Grapheneos, BleepingComputer'a Google'ın bu güvenlik açığı için düzeltmesinin kısmi ve potansiyel olarak yetersiz olduğunu söyledi, çünkü cihaza güç keserek silinmeyi durdurmak mümkün.
Grapheneos, bir baskı iğnesi/şifresinin daha sağlam bir uygulaması ve yeniden başlatma gerektirmeyecek güvenli bir 'panik silme' eylemi üzerinde çalıştığını söylüyor.
Pixel Telefonlar için Nisan 2024 Güvenlik Güncellemesi, ayrıcalık kusurunun kritik bir şiddet artışı olan CVE-2024-29740 dahil 24 güvenlik açıklarını düzeltiyor.
Güncellemeyi uygulamak için Pixel kullanıcıları, Ayarlar> Güvenlik ve Gizlilik> Sistem ve Güncellemeler> Güvenlik Güncellemesi'ne gidilebilir ve yükleme dokunun. Güncellemeyi tamamlamak için bir yeniden başlatma gerekecektir.
Google, casus yazılım satıcılarının çoğu sıfır günün arkasında olduğunu söylüyor
Google Play'deki Ücretsiz VPN Uygulamaları Android telefonları vekillere dönüştürdü
Google geçen yıl 10 milyon dolar Bug Bounty Ödülleri ödedi
Google Testleri Yandan yüklü Android uygulamalarını riskli izinlerle engelleyen
Google, PWN2OWN'da bir Chrome Daha Sıfır Gününü Düzeltiyor
Kaynak: Bleeping Computer