image

'Android-rechten eenvoudig te omzeilen'

dinsdag 13 november 2012, 14:38 door Redactie, 4 reacties

Android-apps laten voor de installatie op een smartphone of tablet weten welke permissies ze willen, maar dat is geen waterdicht systeem. Daarvoor waarschuwt het Japanse anti-virusbedrijf Trend Micro. Een app kan namelijk een andere app aanroepen en zo diens rechten gebruiken. Een kwaadaardige ontwikkelaar kan bijvoorbeeld een app ontwikkelen die de standaard browser opent om z gestolen gegevens te uploaden.

Aangezien de browser de website opent waar de gegevens naar worden toegestuurd, hoeft de kwaadaardige app niet om internet-rechten te vragen, aangezien de browser-app deze al heeft.

Logcat
Een andere manier om de rechten te misbruiken is via Logcat. Dit is een loggingsysteem dat 'debug output' van een app kan verzamelen of bekijken. Om de logs te bekijken hoeft een app alleen de READ_LOG permissie aan te roepen, wat voor de meeste gebruikers onschuldig lijkt, zegt Yinfeng Qiu.

Een slordige programmeur zou volgens Qiu kunnen vergeten om de debug output in een app uit te schakelen. Vervolgens worden gevoelige gegevens naar Logcat geschreven, wat inloggegevens en creditcardgegevens kunnen zijn. Een kwaadaardige app kan vervolgens Logcat uitlezen.

"Een ander voorbeeld is GPS. Als de GPS-service van het systeem wordt gebruikt, loggen sommige apps de huidige GPS-gegevens. Een kwaadaardige app kan deze locatiegegevens bemachtigen door alleen het log op te vragen, en zo de gebruiker te volgen."

Reacties (4)
13-11-2012, 15:06 door Anoniem
READ_LOG is niet onschuldig. Sterker nog, READ_LOG is samen met READ_CONTACTS een hele goede aangever of de applicatie van plan is je gegevens te kopieren.
13-11-2012, 16:14 door Anoniem
1) Oud nieuws, presentaties in zelfde strekking werden vorigjaar al getoond.
2) Omslachtige methode
90%+ van alle gebruikers installeerd domweg toch zonder naar de authorizaites te kijken.
14-11-2012, 10:30 door Rasalom
Kortom gebruikers weten niet waar ze toestemming voor geven. Ik heb nieuws voor meneer Yinfeng Qiu. De meeste gebruikers kijken niet eens waar ze toestemming voor geven. En daarmee wordt dit nieuws in feite irelevant.

Om de locatie van de gebruiker te achterhalen heb je GPS niet eens nodig. De globale locatie is meestal zo al uit te vragen. En aangezien het voor adverteerders niet echt van belang is om de locatie tot op de vierkante centimeter nauwkeurig te hebben, is dat al voldoende.

De rest is vooral 'zou kunnen' en 'mogelijk'. En ja, dan is bijna alles mogelijk. Hoeft niet, maar het kan wel.

En waarschijnlijk is dit alles te voorkomen met App X van Trend Micro. Dat zal wel de hele point zijn van dit nieuws... Trend Micro exposure.
16-11-2012, 09:02 door Anoniem
Toch jammer dat je Google niet kunt vertrouwen als het gaat om de Market.

Faal.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.