Cabecera-v2-web.jpg

Las vulnerabilidades QuadRooter afectan a más de 900 millones de dispositivos Android


Investigadores de Check Point han presentado un conjunto de cuatro nuevas vulnerabilidades que afectan a prácticamente todos los dispositivos del ecosistema Android. Hasta 900 millones de teléfonos y tabletas podrí­an verse afectados por estas nuevas vulnerabilidades, ya bautizadas como QuadRooter.

QuadRooter (¡falta una web dedicada y logo!) es un conjunto de cuatro vulnerabilidades que afectan a dispositivos Android con el conjunto de chips de Qualcomm. Esta firma es el lí­der mundial de fabricantes de chipsets LTE, con un 65% del mercado. Basta con que un atacante explote alguna de las cuatro vulnerabilidades para que pueda elevar privilegios en el dispositivo y conseguir acceso root en el sistema.

Adam Donenfeld, investigador Senior de seguridad de Check Point, presentó las nuevas vulnerabilidades durante una conferencia en la última Def Con, que acaba de celebrarse. Su investigación, partí­a de la premisa de que Google no es el único en el que recae la carga de la lucha para proteger a Android. Qualcomm, como proveedor de la mayorí­a de los chipsets del ecosistema Android, tiene tanta responsabilidad como Google.

Según la firma, los últimos y más populares dispositivos Android del mercado actual usan los chipset de Qualcomm, como:

  • BlackBerry Priv
  • Blackphone 1 y 2
  • Google Nexus 5X, Nexus 6 y Nexus 6P
  • HTC One, HTC M9 y HTC 10
  • LG G4, LG G5 y LG V10
  • Moto X de Motorola
  • OnePlus One, OnePlus 2 y OnePlus 3
  • Samsung Galaxy S7 y Samsung S7 Edge
  • Sony Xperia Z Ultra

Un atacante podrí­a aprovechar estas vulnerabilidades a través de una aplicación maliciosa, que sin necesidad de ningún permiso especial podrí­a explotar los problemas sin levantar sospechas en el usuario.

Las vulnerabilidades residen en los controladores de Qualcomm incluidos con sus chipsets. Estos drivers que se encargan de regular la comunicación entre los componentes del chipset son incluidos en las diferentes versiones de Android que los fabricantes desarrollan para sus dispositivos.

Como los controladores vulnerables están incluidos en los dispositivos desde el fabricante, las vulnerabilidades solo podrán corregirse mediante la instalación de un parche proporcionado por el mismo distribuidor o el fabricante. Que a su vez, solo podrán ofrecer las actualizaciones tras recibir los controladores corregidos por parte de Qualcomm.

Según ha confirmado Qualcomm recibió la notificación de los problemas en abril de 2016, en el mes de julio ya habí­a distribuido los controladores actualizados a los fabricantes, que deberán ser ahora los encargados de distribuir las actualizaciones pertinentes a sus usuarios y distribuidores. Una vez más, los sistemas sin soporte se quedan desprotegidos.

Esta situación pone de relieve los riesgos inherentes en el modelo de seguridad de Android. Actualizaciones de seguridad crí­ticas deben pasar a través de toda la cadena de proveedores antes de que estar disponible al usuario final. Una vez disponibles, son los propios usuarios finales quienes deben instalar estas actualizaciones para proteger sus datos y dispositivos.

Cada una de las cuatro vulnerabilidades afecta a un módulo diferente, con impacto en todo el sistema Android del dispositivo:

  • IPC Router (comunicación entre procesos)

El módulo ipc_router proporciona comunicación entre procesos para varios componentes Qualcomm, procesos en modo usuario y controladores de hardware.

  • Ashmem (Android Shared Memory)

Es un driver que facilita el uso compartido de memoria entre procesos. Es el subsistema de asignación de memoria propietaria de Android que permite a los procesos compartir búfers de memoria de forma eficiente. Los dispositivos Android con chipsets Qualcomm usan un sistema ashmem modificado,

  • kgsl (kernel graphics support layer) y kgsl_sync (kernel graphics support layer sync)

El componente GPU de Qualcomm kgsl es un controlador del núcleo que genera los gráficos mediante la comunicación con binarios en modo usuario. Aunque este controlador incluye muchos módulos, kgsl_sync es el responsable de la sincronización entre la CPU y las aplicaciones

De esta forma la primera de las cuatro vulnerabilidades, con CVE-2016-2059, afecta a IPC router y puede permitir convertir cualquier puerto en un puerto de control. Con CVE-2016-5340, una vulnerabilidad en ashmem que podrí­a permitir a un atacante montar su propio sistema de archivos, creando un archivo en el directorio raí­z llamado "ashmem". El atacante podrá engañar al sistema para que crea que el archivo creado es realmente un archivo "ashmem", cuando en realidad puede ser cualquier archivo.

Por último, dos vulnerabilidades (con CVE-2016-2503 y CVE-2106-2504) por condiciones de carrera que pueden provocar un uso de memoria después de liberarla en KGSL.

Check Point ha publicado una aplicación que permite escanear cualquier dispositivo Android para determinar si está afectado o no por las vulnerabilidades. Disponible desde:
https://play.google.com/store/apps/details?id=com....

Por el momento y a la espera de parches para evitar estos problemas, que seguramente tardarán mucho en llegar a los usuarios, hay que recordar las recomendaciones habituales. Como instalar las actualizaciones de Android lo antes posible, comprobar cada aplicación que descarguemos (y los permisos que solicita) para comprobar que es legí­tima, descargar únicamente aplicaciones desde Google Play, usar redes WiFi confiables y usar soluciones de seguridad como Koodous.


Fuente: hispasec.com


pie.png

CERT-PY | Centro de Respuestas a Incidentes Cibernéticos
Ministerio de Tecnologí­as de la Información y Comunicación (MITIC)

Avda. Gral. Santos c/ Concordia | Telefono: (595 21) 217-9000
República del Paraguay

80x15.png

Versión del Template 1.11