Back to Blog

ช่องโหว่ OnePlus เปิดทางแอป Android เข้าถึง root สูงสุดโดยไม่ต้องขออนุญาต

นักวิจัยพบช่องโหว่ใน OxygenOS ของ OnePlus และ OPPO ทำให้แอปที่ติดตั้งสามารถเข้าถึง root ได้โดยไม่ต้องขออนุญาต กระทบผู้ใช้จำนวนมาก

Sales
1 min read
ช่องโหว่ OnePlus เปิดทางแอป Android เข้าถึง root สูงสุดโดยไม่ต้องขออนุญาต

โทรศัพท์ OnePlus 15 ที่ใช้ระบบปฏิบัติการ OxygenOS เวอร์ชันล่าสุด สามารถถูกเข้าถึงระดับ root ได้โดยแอปที่เจ้าของเครื่องติดตั้งเอง ซึ่งแอปเหล่านี้ไม่จำเป็นต้องขอสิทธิ์พิเศษใดๆ จากผู้ใช้แต่อย่างใด นักวิจัยด้านความปลอดภัยนาม Rasmus Moorats ค้นพบช่องโหว่นี้โดยทำการเชื่อมโยงจุดอ่อนสองจุดในซอฟต์แวร์ของ OnePlus เข้าด้วยกัน เพื่อยึดสิทธิ์ควบคุมสูงสุดของอุปกรณ์แอนดรอยด์

ช่องโหว่ดังกล่าวถือเป็นความเสี่ยงร้ายแรง เนื่องจาก root เป็นระดับสิทธิ์สูงสุดในระบบแอนดรอยด์ หากแอปที่เป็นอันตรายสามารถเข้าถึงได้โดยไม่ต้องขออนุญาต ผู้โจมตีจะสามารถเข้าถึงข้อมูลทั้งหมดในเครื่อง ติดตั้งซอฟต์แวร์อื่นเพิ่มเติม หรือแม้แต่ควบคุมเครื่องจากระยะไกลได้อย่างสมบูรณ์


รายละเอียดของช่องโหว่ที่ค้นพบ


Rasmus Moorats เปิดเผยว่า เขาสามารถใช้ช่องโหว่สองรายการที่อยู่ในซอฟต์แวร์ของ OnePlus มาเชื่อมโยงกันเพื่อยกระดับสิทธิ์จากแอปทั่วไปขึ้นไปเป็น root ได้สำเร็จ โดยแอปที่ใช้โจมตีไม่จำเป็นต้องขอสิทธิ์ใดๆ จากผู้ใช้เลย ทำให้ผู้ใช้ไม่มีโอกาสรู้ตัวว่ากำลังถูกโจมตี OnePlus ยืนยันกับนักวิจัยว่าช่องโหว่ชุดเดียวกันนี้ส่งผลกระทบต่ออุปกรณ์อีกหลายรุ่นของทั้ง OnePlus และ OPPO


ขอบเขตของอุปกรณ์ที่ได้รับผลกระทบ


จากการตรวจสอบเบื้องต้น ช่องโหว่ไม่ได้จำกัดอยู่เพียง OnePlus 15 เท่านั้น แต่ยังครอบคลุมอุปกรณ์อื่นๆ อีกจำนวนมากทั้งในกลุ่มผลิตภัณฑ์ของ OnePlus และ OPPO เนื่องจากทั้งสองแบรนด์ใช้ระบบปฏิบัติการและซอฟต์แวร์ต้นทางร่วมกัน ผู้ใช้ที่มีอุปกรณ์จากทั้งสองค่ายจึงควรติดตามข่าวสารการอัปเดตอย่างใกล้ชิด


ความเสี่ยงที่ผู้ใช้อาจเผชิญ


เมื่อแอปใดแอปหนึ่งสามารถเข้าถึงระดับ root ได้โดยไม่ต้องขออนุญาต ผลกระทบจะรุนแรงกว่าการโจมตีทั่วไปมาก ผู้โจมตีสามารถอ่านข้อมูลส่วนตัวทั้งหมด ขโมยรหัสผ่าน ติดตั้งแอปอันตรายเพิ่มเติม หรือเปลี่ยนแปลงการตั้งค่าระบบโดยที่เจ้าของเครื่องไม่รู้ตัว นอกจากนี้ สิทธิ์ root ยังสามารถปิดระบบรักษาความปลอดภัยที่ Google หรือผู้ผลิตติดตั้งมาได้อีกด้วย


สถานะการแก้ไขและแนวทางป้องกัน


จนถึงขณะนี้ OnePlus ยังไม่ได้ออกแพตช์เพื่ออุดช่องโหว่ที่ค้นพบ ผู้ใช้จึงควรระมัดระวังเป็นพิเศษในการติดตั้งแอปพลิเคชัน โดยเฉพาะแอปที่ไม่รู้จักแหล่งที่มา ควรดาวน์โหลดจาก Google Play Store หรือแหล่งที่เชื่อถือได้เท่านั้น และหมั่นตรวจสอบอัปเดตความปลอดภัยจากผู้ผลิตอย่างสม่ำเสมอ รวมถึงติดตามประกาศจาก OnePlus และ OPPO เพื่อทำการอัปเดตทันทีเมื่อมีแพตช์ออกมา


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th