Ads Top

Kritieke kwetsbaarheid in OnePlus-telefoons na zes maanden nog altijd niet opgelost

Een ernstige kwetsbaarheid in de software van OnePlus- en OPPO-telefoons is zes maanden na de eerste melding nog steeds niet verholpen. Het lek kan apps mogelijk volledige systeemrechten geven, waardoor ze toegang krijgen tot bestanden en het toestel kunnen overnemen.  

Beveiligingsonderzoeker Rasmus Moorats ontdekte in april twee kwetsbaarheden in OxygenOS van OnePlus en ColorOS van OPPO. OnePlus erkende de problemen in mei, maar vroeg de onderzoeker tegelijkertijd om geen details openbaar te maken. Ook als de fabrikant zelf over de kwetsbaarheid zou communiceren, mocht Moorats geen aanvullende informatie publiceren.

Moorats hield zich aanvankelijk aan die afspraak. In juni kreeg hij opnieuw het verzoek om de kwetsbaarheid niet openbaar te maken. Hij beloofde daarop te wachten tot 17 september. Toen hij op 20 juli en 11 september opnieuw naar de voortgang van een oplossing vroeg, kreeg hij naar eigen zeggen geen duidelijk antwoord. Inmiddels zijn de details van de kwetsbaarheid openbaar.  

De twee lekken kunnen volgens de onderzoeker worden gecombineerd om een OnePlus- of OPPO-telefoon te rooten. Daarmee kunnen apps toegang krijgen tot systeemrechten die normaal gesproken voor gebruikers en gewone applicaties zijn afgeschermd. In het uiterste geval kan een kwaadwillende app bestanden benaderen en ingrijpende wijzigingen aan het toestel uitvoeren.

De kwetsbaarheid treft volgens de berichtgeving onder meer de OnePlus 15 en oudere modellen zoals de OnePlus 12. Ook verschillende OPPO-telefoons zijn getroffen. Dat komt doordat OxygenOS en ColorOS nauw aan elkaar verwant zijn en dezelfde onderliggende softwarecomponenten gebruiken.  

Voor gebruikers is er voorlopig weinig te doen. Zolang er geen beveiligingsupdate beschikbaar is, blijft voorzichtigheid bij het installeren van apps belangrijk. Vooral het installeren van APK-bestanden buiten de Play Store brengt extra risico’s met zich mee. Het is verstandig dergelijke apps alleen uit betrouwbare bronnen te halen en bij apps in de Play Store te controleren wie de ontwikkelaar is en wat recente gebruikers over de app melden.

OnePlus heeft vooralsnog geen definitieve oplossing beschikbaar gesteld. De huidige situatie is opvallend omdat het bedrijf eerder eveneens kritiek kreeg vanwege de trage aanpak van een andere beveiligingskwetsbaarheid in zijn software. 

Geen opmerkingen:

Mogelijk gemaakt door Blogger.