Проблема, затрагивающая популярный суппликант wpa_supplicant, позволяет злоумышленнику повысить привилегии и вызвать отказ в обслуживании. Данную уязвимость в используемой в ОС Android технологии защиты Wi-Fi сети WPA обнаружил исследователь безопасности из венгерской компании Search-Lab Имре Рад.

Атакующий может записать любые значения в конфигурационном файле wpa_supplicant, тем самым повысить свои привилегии, выполнить код и вызвать отказ в обслуживании. Специалисты Google описывают проблему как опасную уязвимость в компоненте Wi-Fi, позволяющую локальной программе выполнить произвольный код в контексте системного приложения. Изначально Google присвоила ей идентификатор CVE-2016-2447, одна позже по просьбе организации MITRE он был изменен на CVE-2016-4477.    
     
Проблема касается версии Android 4.4.4, 5.0.2, 5.1.1, 6.0 и 6.0.1, под управлением которых работает порядка 75% от всех Android-устройств в мире. Имре Рад сообщил об этой проблеме  Google 24 февраля нынешнего года, и в начале текущего месяца она была исправлена.

Как сообщил исследователь изданию SecurityWeek, ему удалось создать надежный PoC-код для эксплуатации данной уязвимости. По его словам, ее можно легко проэксплуатировать с помощью специально сконфигурированных Android-приложений, имеющих разрешение на изменение статуса подключения к сети Wi-Fi (CHANGE_WIFI_STATE). Если такая программа вызовет неисправность в работе компонента Wi-Fi, проблему можно устранить, только сбросив настройки устройства до первоначальных.

Анна Воробьева
16 мая, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

06.02.2026
ФБР надеется усилить кибербезопасность, выставив «Зимний щит»
06.02.2026
Мессенджер imo занял место заблокированного «Вайбера»
06.02.2026
Банк России сопроводит спорные операции подробностями
06.02.2026
Внедряя ИИ, CISO отстают от «победных реляций»
05.02.2026
Приложение Visit Russia пополнится новым функционалом
05.02.2026
В «Вышке» появился ИБ-департамент
05.02.2026
Присутствие эмодзи в коде PureRAT выявило роль ИИ в создании зловреда
05.02.2026
Газетчики не готовы давать ИИ-вендорам бесплатный «корм» для LLM
05.02.2026
Servicepipe внедрила расширенный фингерпринтинг в Cybert
04.02.2026
CISA подготовило список решений в области постквантовой криптографии

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных