ช่องโหว่ OnePlus เปิดทางแอป Android เข้าถึง root สูงสุดโดยไม่ต้องขออนุญาต
นักวิจัยพบช่องโหว่ใน OxygenOS ของ OnePlus และ OPPO ทำให้แอปที่ติดตั้งสามารถเข้าถึง root ได้โดยไม่ต้องขออนุญาต กระทบผู้ใช้จำนวนมาก
โทรศัพท์ OnePlus 15 ที่ใช้ระบบปฏิบัติการ OxygenOS เวอร์ชันล่าสุด สามารถถูกเข้าถึงระดับ root ได้โดยแอปที่เจ้าของเครื่องติดตั้งเอง ซึ่งแอปเหล่านี้ไม่จำเป็นต้องขอสิทธิ์พิเศษใดๆ จากผู้ใช้แต่อย่างใด นักวิจัยด้านความปลอดภัยนาม Rasmus Moorats ค้นพบช่องโหว่นี้โดยทำการเชื่อมโยงจุดอ่อนสองจุดในซอฟต์แวร์ของ OnePlus เข้าด้วยกัน เพื่อยึดสิทธิ์ควบคุมสูงสุดของอุปกรณ์แอนดรอยด์
ช่องโหว่ดังกล่าวถือเป็นความเสี่ยงร้ายแรง เนื่องจาก root เป็นระดับสิทธิ์สูงสุดในระบบแอนดรอยด์ หากแอปที่เป็นอันตรายสามารถเข้าถึงได้โดยไม่ต้องขออนุญาต ผู้โจมตีจะสามารถเข้าถึงข้อมูลทั้งหมดในเครื่อง ติดตั้งซอฟต์แวร์อื่นเพิ่มเติม หรือแม้แต่ควบคุมเครื่องจากระยะไกลได้อย่างสมบูรณ์
รายละเอียดของช่องโหว่ที่ค้นพบ
Rasmus Moorats เปิดเผยว่า เขาสามารถใช้ช่องโหว่สองรายการที่อยู่ในซอฟต์แวร์ของ OnePlus มาเชื่อมโยงกันเพื่อยกระดับสิทธิ์จากแอปทั่วไปขึ้นไปเป็น root ได้สำเร็จ โดยแอปที่ใช้โจมตีไม่จำเป็นต้องขอสิทธิ์ใดๆ จากผู้ใช้เลย ทำให้ผู้ใช้ไม่มีโอกาสรู้ตัวว่ากำลังถูกโจมตี OnePlus ยืนยันกับนักวิจัยว่าช่องโหว่ชุดเดียวกันนี้ส่งผลกระทบต่ออุปกรณ์อีกหลายรุ่นของทั้ง OnePlus และ OPPO
ขอบเขตของอุปกรณ์ที่ได้รับผลกระทบ
จากการตรวจสอบเบื้องต้น ช่องโหว่ไม่ได้จำกัดอยู่เพียง OnePlus 15 เท่านั้น แต่ยังครอบคลุมอุปกรณ์อื่นๆ อีกจำนวนมากทั้งในกลุ่มผลิตภัณฑ์ของ OnePlus และ OPPO เนื่องจากทั้งสองแบรนด์ใช้ระบบปฏิบัติการและซอฟต์แวร์ต้นทางร่วมกัน ผู้ใช้ที่มีอุปกรณ์จากทั้งสองค่ายจึงควรติดตามข่าวสารการอัปเดตอย่างใกล้ชิด
ความเสี่ยงที่ผู้ใช้อาจเผชิญ
เมื่อแอปใดแอปหนึ่งสามารถเข้าถึงระดับ root ได้โดยไม่ต้องขออนุญาต ผลกระทบจะรุนแรงกว่าการโจมตีทั่วไปมาก ผู้โจมตีสามารถอ่านข้อมูลส่วนตัวทั้งหมด ขโมยรหัสผ่าน ติดตั้งแอปอันตรายเพิ่มเติม หรือเปลี่ยนแปลงการตั้งค่าระบบโดยที่เจ้าของเครื่องไม่รู้ตัว นอกจากนี้ สิทธิ์ root ยังสามารถปิดระบบรักษาความปลอดภัยที่ Google หรือผู้ผลิตติดตั้งมาได้อีกด้วย
สถานะการแก้ไขและแนวทางป้องกัน
จนถึงขณะนี้ OnePlus ยังไม่ได้ออกแพตช์เพื่ออุดช่องโหว่ที่ค้นพบ ผู้ใช้จึงควรระมัดระวังเป็นพิเศษในการติดตั้งแอปพลิเคชัน โดยเฉพาะแอปที่ไม่รู้จักแหล่งที่มา ควรดาวน์โหลดจาก Google Play Store หรือแหล่งที่เชื่อถือได้เท่านั้น และหมั่นตรวจสอบอัปเดตความปลอดภัยจากผู้ผลิตอย่างสม่ำเสมอ รวมถึงติดตามประกาศจาก OnePlus และ OPPO เพื่อทำการอัปเดตทันทีเมื่อมีแพตช์ออกมา
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th