Stagefright güvenlik sorunu: normal bir kullanıcı sorunu düzeltme eki olmadan azaltmak için ne yapabilir?


36

Android ile ilgili olarak tüm telefonları temel olarak etkileyen dev bir güvenlik açığı var gibi görünüyor. PC World yazdı:

Bir güvenlik araştırmacısı [Joshua Drake], Android telefonların büyük çoğunluğunun, onlara özel hazırlanmış bir multimedya mesajı (MMS) göndererek saldırıya uğradığını belirtti.

...

Drake, multimedya dosyalarını işlemek, oynatmak ve kaydetmek için kullanılan Stagefright adlı çekirdek Android bileşeninde birden fazla güvenlik açığı buldu. Bazı kusurlar uzaktan kod yürütülmesine izin verir ve MMS mesajı alırken, tarayıcıdan özel hazırlanmış bir video dosyasını indirirken veya gömülü multimedya içeriğine sahip bir Web sayfasını açarken tetiklenebilir.

...

MMS saldırı vektörü en korkutucu olanıdır, çünkü kullanıcıdan herhangi bir etkileşim gerektirmez; telefonun yalnızca zararlı bir mesaj alması gerekiyor.

Örneğin, saldırgan kurban uyurken ve telefonun zili susturulduğunda zararlı MMS gönderebilir, dedi Drake. İstismardan sonra mesaj silinebilir, bu yüzden kurban telefonunun saldırıya uğradığını asla bilmeyecek, dedi.

Düzenli bir kullanıcı sorunu azaltmak için ne yapabilir? Google Hangouts'u devre dışı bırak?


En iyi tahminim şudur: MMS APN'yi devre dışı bırakın / kaldırın. MMS'ler düzenli veri bağlantısı kullanılarak ancak özel bir APN ile alınır. Bunları devre dışı bırakmak / kaldırmak, bu tür MMS'leri almanızı önler. (Not: Artık kimsenin MMS kullanmayacağını düşünüyorum, böylece APN'yi güvenle devre dışı bırakabilirsiniz / kaldırabilirsiniz)
GiantTree

1
Bilinmeyen numaraların karartılması ve @GiantTree'nin önerdiği gibi MMS'in devre dışı bırakılması en iyi bahistir. Çünkü Stagefright, MMS'i telefonunuza aldıktan sonra hemen varsayılan uygulama olarak yapılandırdığınız Messaging uygulamasından veya Hangouts uygulamasından hemen sonra cep telefonunuza saldırır.
Şanslı

2
@Lucky Blacklisting kapsamı azaltır, ancak güvenli bir yaklaşım değildir, çünkü güvendiğiniz tüm telefon numaralarına karşı hala tamamen savunmasızsınız ve kimin için eğlenceli bir oyun oynayacağınıza emin olamazsınız. başka bir sebep. Ve MMS'i devre dışı bırakmak iyi bir seçenek olsa da, burada MMS ile ilgili bazı soruları (nadir) görüyoruz, bu yüzden hala MMS kullanmak için henüz güvenli bir yaklaşım olmadığına inanıyoruz.
Firelord

1
MMS'i bir geçici çözüm olarak bırakmak isteyen kullanıcılar için (örneğin ben), onu devre dışı bırakma adımlarını vermenin hala değerli olacağını düşünüyorum.
Fabio Beltramini

1
APN'yi tahrip etmenin veya metin mesajlaşma servisini güvenceye almanın sorunu hafifletmeyeceğini bilmek için THN hakkındaki bu makaleye bakın .
Firelord

Yanıtlar:


20

Bu sadece MMS veya internette gezinmekle ilgili değildir, çünkü Stagefright, telefonların multimedya mesajlarını açmalarına yardımcı olan kütüphanedir: Medya ve Fortune hakkındaki bu makaleye bakın .

Bu yüzden multimedya (video klipler ve ses kayıtları) ile çalışan herhangi bir uygulama (web tarayıcınız dahil) ile ilgilidir. MMS, istifade etmenin en kolay yoludur, çünkü telefonunuz indirmeden önce size sormaz.

Bu nedenle, multimedya ile çalışan diğer tüm uygulamaları düşünmeniz ve düzeltme telefonunuzda yüklü olmadan önce hiçbir multimedya eklentisini açmanız gerekmiyor.

Web tarayıcısı için Firefox 38 veya daha üstüne geçebilir , ardından web sayfalarını video ve / veya ses içeriği ile açmaya devam edebilirsiniz.

Özetle:

  • Mesajlaşma Uygulamanızda (otomatik olarak ne olursa olsun) MMS’in otomatik olarak yeniden başlatılmasını devre dışı bırakın ( Resimlerle kılavuzluk edin )
  • Firefox 38 veya daha yenisine geç (pazarında / uygulama mağazanda bul)
  • Toplam komutan için varsayılan olan video minik resimlerini gizleyen bir dosya sistemi yöneticisine geçin
  • Bağışıklık, örneğin video oynatıcı MX oynatıcı (emin olun onun aktive etmek olan bir video oynatıcı geçin "HW +" tüm video formatları için ayarlayarak ) tarafından işaret hulkingtickets
  • Multimedya dosyalarını açmayın veya başka uygulamalarda video küçük resimler çizmeyin ve mümkünse tüm uygulamalarda otomatik olarak açılmasını / indirilmesini engellemeyin. Bu çok önemli . Telefonunuz yamalı değilse ve multimedya içeriğine sahip HERHANGİ bir uygulama kullanıyorsanız ve multimedya içeriğinin otomatik olarak açılmasını engelleme seçeneğiniz yoksa (örneğin, tarayıcı için: bazı rasgele web sayfalarını açarsanız, tarayıcınız videoları önceden yüklemelisiniz) bu web sayfasındasınız), ardından bu uygulamayı kullanmayı bırakın ve bu uygulamanın İnternet erişimini engelleyin (eğer yapamıyorsanız - uygulamayı silin). Bu uygulama sizin için önemliyse ve bu uygulamadaki telefon yazılımını güncelleyemiyor veya multimedyayı engelleyemiyorsanız , telefonunuzu kullanmayı bırakın ve başka bir tane satın alın ;

    Evet, bu en kötü durumda telefonu değiştirmeniz gerektiği anlamına gelir. Stagefright, ~ 1 milyar cihazı etkileyen çok ciddi bir güvenlik açığıdır, böylece doğrudan size karşı yapılmayan, ancak 1 milyar kullanıcıya yönelik otomatik bir saldırı kurbanı olabilirsiniz.

  • Cyanogenmod 11 veya 12'ye sahipseniz güncellemeleri yükleyin (23.07.2015'te düzeltildi, bakınız github'daki taahhütler )

    EDIT: 23.07.2015 düzeltmeleri tamamlanmadı, düzeltmelerden sonra 13.08.2015 tarihinde tekrar güncellemeniz gerekebilir

    DÜZENLEME 4: 13.08.2015'teki düzeltmeler yine tamamlanmadı, Ekim 2015’te Google’dan yapılan düzeltmelerden bir kez daha güncellemeniz gerekiyor (sözde Stagefright 2.0). Adroid 5.x veya 6’nız varsa, Google’ın Kasım 2015’teki sonraki düzeltmelerinden sonra tekrar güncellemeniz gerekebilir , çünkü benzer şekilde tehlikeli güvenlik açıkları (CVE-2015-6608 ve CVE-2015-6609), Artık Stagefright denir. Unutmayın, üreticinizden yapılan asıl düzeltme süresinin daha sonra veya en azından farklı olabileceğini lütfen unutmayın. Örneğin, CM11 09.11.2015 tarihinde , CM12.1 29.09.2015 tarihinde güncellenmiştir .

    EDIT 5: 2 daha fazla Stagefright güvenlik açığı Google tarafından 01.02.2016 tarihinde bildirilmiştir , ancak "yalnızca" Adroid 4.4.4 - 6.0.1’i etkilemektedirler

  • Üreticinizden güncelleme bekleyin

    EDIT2: Cyanogenmod'da olduğu gibi, 12.08.2015 tarihinde bildirilen başlangıç ​​tamsayı taşması düzeltmesi sorunu nedeniyle üreticinizden bir güncelleme yeterli olmayabilir: Orijinal tamsayı taşması düzeltmesi etkisiz . Bu nedenle, güncellemeden sonra bile, telefonunuzun Zimperium'dan (Stagefright sorununun bulucusu) Uygulamasını kullanarak hala savunmasız olup olmadığını kontrol etmeniz önerilir : Zimperium Stagefright Detector App

  • Kökünüz varsa, GoOrDie tarafından sunulan düzeltmeyi deneyin. Ayrıca bu kılavuza bakın.

    EDIT 3. Samsung S4 mini bu düzeltmeyi denedim ve işe yaramadı. Yani telefonunuzu köklendirme önce iki kez düşünün.


1

1
Mükemmel cevap. Teşekkürler. Başka bir ek: video oynatıcı MX oynatıcı, stagefright kütüphanesinin savunmasız kısımlarının hw ivmesiyle kullanımını engelleyen ayarlara sahiptir veya stagefright yazılım ivmesi forum.xda-developers.com/apps/mx- oyuncu /…
hulkingtickets

9

Bu saldırıyı hafifletmek için, zaten kullanmıyorum, çünkü MMS'leri devre dışı bıraktım. Bunu Ayarlar menüsünden yapabilirsiniz. Hücresel Ağlar> Erişim Noktaları Adlarını seçin, erişim noktanızı seçin ve "mms" yi APN Türü'nden kaldırın. Ayrıca MMSC'yi de temizledim.

(Büyütmek için resme tıklayın; talimatı bilmek için resmi gezdirin)

Talimatların Sırası: Her satırda soldan sağa görüntüleri izleyin

Android'in grup SMS'leri MMS'lere dönüştürdüğünü, bu nedenle de devre dışı bırakmak isteyebileceğinizi unutmayın. Bunu yapmak için, Mesajlaşma uygulamasına gidin, Ayarlar menüsünü açın ve Grup Mesajlaşma ve Otomatik Alma'yı devre dışı bırakın.


1
Çözümünüz burada ortaya çıkan endişeyi ele alıyor mu?
Firelord

Bu Alman taşıyıcısında bir SIM kart yokken, bu durumda çalışıp çalışmadığını kontrol edemiyorum. ABD’de T-mobile ile MMS almadığımı doğruladım. Ben düşünüyorum o devre dışı Otomatik Al (hatta Alman faydalı bir operatör ile) iyi yeterli olmalı, ama saldırının ayrıntıları serbest bırakılana kadar, söylemek zor.
Luca Invernizzi

1
Cevap görüntülerde olduğu ve farklı bir siteye gidip büyük görüntüleri aşağı doğru çeken bir acı olduğu için cevabı düzenlemiştim. Umarım sakıncası yoktur. :)
Firelord

Emin! Ve Android 4.2.1'de APN'yi düzenleyemiyorum (en azından yapamam), ancak yeni bir tane yapabilir. Bu nedenle, orijinal APN'yi önerdiğiniz değişikliklerle birlikte kopyalamak çeşitli organlarda bir ağrı olacaktır.
Firelord

1
"Grup mesajı" onay kutusu , MMS göndermeyi kontrol etmiyor gibi görünüyor . Bu bir risk olmamalı. Ancak "otomatik al" özelliğini kapatmak, telefonun zararlı bir MMS içeriğini görüntülemesini önler gibi görünüyor. APN değişikliği ne gibi ek koruma sağlar?
Wyzard

4

Hangouts'un en yeni sürümü bu sorunu hafifletiyor, medyayı sistem hizmetine aktarmadan önce bazı ekstra kontroller yapıyor gibi görünüyor. Yine de, sistemdeki temel sorunu çözmüyor.

Ayrıca, Hangouts'ta MMS otomatik almayı SettingsSMS→ işaretini kaldırın Auto retrieve MMSveya Messenger'da SettingsAdvancedAuto-retrievealtında devre dışı bırakma özelliğini kullanarak devre dışı bırakabilirsiniz MMS. İhtiyacınız olursa, bu sitede ayrıntılı adımlar vardır.


2
Matthew, bazen bir kaynak (bir ChangeLog olabilir) iddiaya inanmak için gerçekten yararlıdır.
Firelord

@Firelord Maalesef Hangouts changelog sadece "çeşitli hata düzeltmeleri" diyor; Resmi bir açıklama da bulamıyorum. Bunu gerçekten yalnızca test ederek doğrulayabilirsiniz.
Matthew

3

Bu sorun internette gezinmeyi de etkiler. Yapılandırma dosyasında media.stagefright(varsa) ilişkili özellikleri devre dışı bırakmayı deneyin build.prop.

Kök bölümünü farklı şekilde bağlayın rwve düzenleyin build.prop. Set media.stagefright.enable-###içinfalse

Not: Bu root erişimi gerektirir .



Aygıtın rootlanmış olması gerekir, ortam-stagefright özelliklerini yanlış yapmak için kök bölümünü rw bir edit build.prop ayarı olarak bağlayın. Bu onaylanmış bir azaltma değil ancak yaptım.
GoOrDie 1

Hangi cihazı ve Android sürümünü kullanıyorsunuz? İçimde böyle bir ayar yok build.prop.
Firelord

Eski bir 4.1.2
GoOrDie

Ben de öyle yaptım. Kimse telefonunuzu bunun için çalıştırmamızı söyleyemez ... Yapabilmek için bir güncelleme veya daha fazla bilgi beklemeniz yeterlidir.
GoOrDie,


2

MMS (Multi-Media-Messaging), bu istismarın çalıştırılmasının birçok yolundan biri olduğundan, bunu MMS istismarlarından önleyebilirsiniz. Stagefright kendi başına bir istismar değildir. Stagefright, Android çerçevesine yerleştirilmiş bir multimedya kütüphanesidir .

Bu istismar, derin sistem seviyesinde gizlenmiş bir multimedya aracında bulundu, böylece aracı çekirdeğinde bulunan neredeyse tüm Android varyantları kolayca hedeflenebilirdi. Zimperium zLabs'in araştırmasına göre, tek bir multimedya metni, cihazınızın kamerasını açma ve video veya ses kaydetmeye başlama ve aynı zamanda bilgisayar korsanlarının tüm fotoğraflarınıza veya Bluetooth'unuza erişebilmesini sağlar. Olarak Stagefright Sabitleme, (hala herhangi bir OEM tarafından tahliye edilecek bildirilmemiştir) tam bir sistem güncellemesini gerektirecektir istismar sistem genelinde aracına yerleştirilmiştir. Neyse ki, SMS uygulama geliştiricileri sorunu zaten kendi ellerine aldılar ve Stagefright'ın video MMS mesajlarının geldiği sırada çalışmasını engelleyerek cihazınızın kamerasına otomatik olarak erişmesini önlemek için geçici düzeltmeler yaptı.[Kaynak - Android başlıkları]

Sen kullanabilirsiniz Textra SMS veya Chomp SMS bunun yeteneğine sahip olduğunu iddia Play Store'dan Stagefirght istismar bu sınırlayıcı . Hem Delicious Inc. tarafından geliştirilen Textra hem de Chomp SMS uygulamaları , MMS mesajlarının cihazınız tarafından alındığı anda nasıl çalışacağını sınırlayan yepyeni güncellemeler aldı.

Gönderen Textra Bilgi Bankası makalesinde,

Stagefright istismarı, herhangi bir SMS / MMS uygulaması, konuşma balonunda veya bildirimde gösterdiği MMS videosu küçük resmini oluşturduğunda veya bir kullanıcı videodaki oynat düğmesine basarsa veya Galeri'ye kaydederse ortaya çıkabilir.

Şimdi Textra Sürüm 3.1'deki 'StageFright' için bir çözüm sunduk.

Çok Önemli: Diğer SMS / MMS uygulamalarında, otomatik almayı kapatmak, 'indir' düğmesine dokunduğunuzda istismar potansiyel olarak aktif hale geldiğinde yeterli değildir . Ek olarak herhangi bir MMS resmi veya grup mesajı almazsınız. İyi bir çözüm değil.

Her iki uygulamanın geliştiricisine göre,

Cihazınızın bu yeni suistimali hedef alma riski, MMS mesajlarını otomatik olarak çalıştırma özelliğini reddederek büyük ölçüde azalır.

Textra'yı kullanarak Stagefright'dan nasıl koruyabilirim?

Stagefright ProtectionTextra uygulaması ayarlarınızın altını açın .

Screenshot_Textra_Stagefright_protection

Ekran görüntüsü (Resmi büyütmek için tıklayın)

Yani, uygulamanın Stagefright Korumasını etkinleştirirseniz ve bir Stagefright istismar mesajı alırsanız ne olur?

  1. Stagefright Korumalı: Aşağıda görebileceğiniz gibi, mesaj indirilmedi ve küçük resim çözülmedi, bu nedenle eğer bu video Stagefright'ı hedefleyen bir istismara sahipse, henüz kodunu çalıştıramaz. Mesajın altında güzel bir “Stagefright Koruması” etiketi var.

Screenshot_1

Ekran görüntüsü (Resmi büyütmek için tıklayın)

  1. Stagefright Korumalı iletisini tıklarsam ne olur? : MMS mesajındaki Oynat düğmesine bastığınızda: daha da büyük bir kutu, daha da büyük bir oynat düğmesi ve daha da büyük bir “Stagefright” etiketi.

Screenshot_2

Ekran görüntüsü (Resmi büyütmek için tıklayın)

  1. Hala Medyayı açmak ve etkilenmek istiyor musunuz? : Son olarak, Oynat düğmesini son bir kez tıklattığınızda, indirilen videoların Stagefright adlı bir istismar içerebileceğini hatırlatan güzel bir uyarı mesajı çıkar.

( Not: Bilinen bir istismar yoktur ve eğer adı olsaydı Stagefright olmazdı çünkü Stagefright, istismar edilmeye açık bir multimedya kütüphanesinin adıydı ).

Screenshot_3

Ekran görüntüsü (Resmi büyütmek için tıklayın)

Düğmeye basmak, OKAYhangi videoyu izleyeceğinizle açılır ve hepsi bu kadar. Söz konusu video aslında Stagefright'ı hedef alan bir istismar içeriyorsa, o zaman aslında şu anda yürütülür.

Kaynak: Phandroid

Zaten etkilenip etkilenmediğinizi ve Stagefright'ın istismarının mağduru olup olmadığını merak ediyorsanız , sorunu Google’a bildiren zLabs (Zimperium araştırma laboratuvarları) tarafından piyasaya sürülen PlayStore’dan bu uygulamayı Stagefright Detector’ı indirin.

Güncelleme: [18-09-2k15]

Motorola, 10 Ağustos'ta Stagefright güvenlik sorunu için test görevlilerinin güvenlik yamasını resmi olarak yayınladı ve taşıyıcı sağlayıcısına dayanarak halka duyuruldu. O olduğu forumlarda bahsedilen , yani

Bir düzeltme eki hazır olduğunda, güncellemeyi indirmek ve yüklemek için telefonunuzda bir bildirim göreceksiniz. Ayarlar> Telefon Hakkında> Sistem Güncellemeleri bölümünden kontrol ederek herkesi en son yazılıma sahip olup olmadığını periyodik olarak kontrol etmelerini öneririz.

Ve eğer Motorola'yı kullanıyorsanız ve hala güvenlik düzeltme ekini alamıyorsanız, saldırı altında güvenlik riskini önlemek için aşağıdakileri okuyabilirsiniz,

Telefonumun eki yoksa kendimi korumak için ne yapabilirim? İlk olarak, tanıdığınız ve güvendiğiniz kişilerden yalnızca multimedya içeriği (ekleri veya görüntülenmesi için kodu çözülmesi gereken herhangi bir şey gibi) indirin. Telefonunuzun MMS'i otomatik olarak indirme özelliğini devre dışı bırakabilirsiniz. Bu şekilde, yalnızca güvenilir kaynaklardan indirmeyi seçebilirsiniz.

  • Mesajlaşma: Ayarlar'a gidin. “MMS'i otomatik al” seçeneğinin işaretini kaldırın.
  • Hangouts (SMS için etkinleştirildiyse; grileşirse işlem yapmanıza gerek yoktur): Ayarlar> SMS'e gidin. MMS otomatik al seçeneğinin işaretini kaldırın.
  • Verizon Message +: Ayarlar> Gelişmiş ayarlar'a gidin. Otomatik al seçeneğinin işaretini kaldırın. “Web bağlantısı önizlemesini etkinleştir” in işaretini kaldırın.
  • Whatsapp Messenger: Ayarlar> Sohbet ayarları> Medya otomatik indir seçeneğine gidin. “Mobil veri kullanırken”, “Wi-Fi'ye bağlanıldığında” ve “Dolaşımdayken” altındaki tüm video otomatik indirmelerini devre dışı bırakın.
  • Sonraki SMS Handcent: ayarlar> Mesaj ayarları al seçeneğine gidin. Otomatik almayı devre dışı bırak.

Daha fazlası için:

Stagefright güvenlik açığından nasıl korunulur?
Stagefright için diğer saldırı vektörleri nelerdir?



1
Evet doğru! StageFright yazısında belirtildiği gibi bir istismardır ve yalnızca MMS'den değil, aynı zamanda bu güvenlik açığına sahip olan androidin çekirdek Media Framework'ünü kullanan herhangi bir şey kullanılarak da tetiklenebilir . Bu yüzden cevabım sadece MMS mesajlarının kullanılmasına özeldir. Fakat başka birçok olasılık da var. Mobil OEM'lerin bu sorunu ciddiye almadığı ve tüm android telefonlar için bir güncelleme yayınlamadığı sürece, onun bütün telefonları savunmasızdır.
Şanslı

"istismar hiçbir orada bilinir ve Stagefright basitçe yararlanıldığı karşı savunmasızdır multimedya kütüphanesi adıdır olarak Adından Stagefright olmaz olsaydı": Bu şimdi hem hesaplarında yanlış şunlardır: PHK bir bağlantılar istismar a için bug CBS, stagefright adında
user2987828, 22.06.2016

2

Ad-ware MX Player , sahne hakkına bağlı hatalar olmadan video oynatmayı iddia ediyor . Bu görüntülerde gösterilen tüm gri düğmeleri ve tüm mavi işaretli düğmeleri seçmeniz gerekir:

MX Player’ı açın, ayarlarını açın Dekoder ayarlarını seçin HW + kod çözücüleri etkinleştirin (HW değil) daha sonra codec bileşenlerini girin ve tüm kodekleri aktif hale getirin

Ayrıca tüm Video Oynatıcı uygulamalarının varsayılanlarını temizlemeniz ve ardından varsayılan Oynatıcı uygulaması olarak MX Oynatıcı'yı seçmeniz gerekir.

Feragatname: Bu uygulama iki sürümde gelir: biri reklamlarla ücretsiz , diğeri ise 6.10 € karşılığında "Pro" . Yazarlarıyla ilgili değilim. Bu gönderiden hiçbir gelir elde etmeyeceğim. Sadece belirli miktarda rep puan alabilirim.

Hulkingtickets'e bu cevabın fikri için teşekkürler .

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.