Сегодня 04 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В смартфонах OnePlus обнаружена дыра в безопасности — любое приложение может читать все SMS без разрешения

На смартфонах OnePlus обнаружена серьёзная уязвимость, открывающая потенциальным злоумышленникам доступ к данным SMS и MMS. Производитель признал факт наличия ошибки и пообещал исправить её в середине октября с обновлением ПО.

 Источник изображения: oneplus.com

Источник изображения: oneplus.com

Проблему обнаружили эксперты специализирующейся на кибербезопасности компании Rapid7. Они опубликовали результаты исследования эксплойта, позволяющего обходить разрешения, — эксплойт работает на «нескольких версиях» OxygenOS, начиная с OxygenOS 12 на смартфоне OnePlus 8T. Проблема оказалось в том, что производитель внёс в стандартный пакет Telephony изменения, открывающее любому установленному на уязвимое устройство приложению доступ к базе SMS, MMS и их метаданных «без разрешения, взаимодействия с пользователем или его согласия». TelephonyProvider — это входящий в код AOSP (Android Open Source Project) системный компонент, выступающий менеджером доступа к сообщениям. В исходном варианте он предусматривает строгие ограничения доступа к данным, но разработчики OxygenOS добавили в этот пакет дополнительные классы ContentProvider, у которых отсутствуют меры безопасности на уровне исходного TelephonyProvider.

Компания Rapid7 пыталась связаться с OnePlus и Oppo по данному вопросу с начала мая по вторую половину сентября, но за это время не получила внятного ответа и была вынуждена самостоятельно раскрыть широкой общественности информацию об уязвимости, которой присвоили номер CVE-2025-10184. Материал был опубликован 23 сентября, и только 24 сентября OnePlus сделала заявление. Китайский производитель дал ресурсу 9to5Google следующий комментарий: «Подтверждаем, что ранее была обнаружена уязвимость CVE-2025-10184, и мы уже внедрили исправление. Оно будет развёртываться по всему миру с обновлением ПО, начиная с середины октября. OnePlus по-прежнему привержена защите данных клиентов и продолжит уделять первоочередное внимание улучшению безопасности».

Учитывая, что ошибка отсутствует в OxygenOS 11, компания внесла изменения в пакет Telephony во времена Android 12, добавив, в том числе три класса ContentProvider:

  • com.android.providers.telephony.PushMessageProvider;
  • com.android.providers.telephony.PushShopProvider;
  • com.android.providers.telephony.ServiceNumberProvider.

Само по себе изменение этого пакета не несёт угрозы, но разработчики OnePlus пренебрегли соображениями безопасности и открыли для этих классов доступ к чтению (но не записи) SMS без соответствующих ограничений. Владельцам смартфонов OnePlus рекомендовано проявлять осмотрительность до выхода обновления ПО, в том числе удалить все ненужные приложения и не устанавливать новые из непроверенных источников. А механизмы многофакторной авторизации с использованием SMS, пожалуй, лучше заменить соответствующими приложениями.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про приложения для android

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Control Resonant — дуализм прекрасного. Рецензия 10 ч.
Дорогие видеокарты не остановили покупки игр — Steam показала рекордный сентябрь 10 ч.
ФБР серьёзно взялось за хакеров ShinyHunters, взломавших ФБР — задержан ещё один подозреваемый 11 ч.
Capcom сделает RE Engine игровым движком для разработки с помощью ИИ 15 ч.
ИИ-агент OpenAI узнал о предстоящем отключении из переписки в Slack и планировал своё «спасение» 16 ч.
Microsoft готовит Windows и Surface к чипам Nvidia — подробности раскроют 7 октября 17 ч.
ИИ научился притворяться человеком в видеозвонках — модель Griffin прошла «видеотест Тьюринга» 19 ч.
Gemini 4 хороша в тестах, но буксует в работе — пожаловались сотрудники Google 24 ч.
Apple ужесточит контроль над «полным доступом к диску» в macOS из-за рисков, связанных с ИИ-агентами 03-10 07:43
Уязвимость в приложении ChatGPT для macOS позволяла хакерам получить доступ к конфиденциальным данным 03-10 05:33
«Ночью все кошки серы»: Илон Маск пояснил, почему роботакси не обслуживают клиентов глубокой ночью 2 ч.
«Главным по ИИ» в США назначили руководителя национальной разведки Джея Клейтона 3 ч.
ASRock Industrial выпустила мини-компьютеры NUC Core 300 Box на платформе Intel Wildcat Lake 13 ч.
JEDEC представила первый в отрасли стандарт для кремниевой фотоники 13 ч.
Купленный с рук Ryzen достался новому владельцу вместе с «баном» в Valorant — античит узнал процессор читера 17 ч.
Samsung запустила серийное производство чипов Exynos 2700, но решение по Galaxy S27 Ultra ещё не принято 20 ч.
Американские iPhone 18 Pro Max теряют связь — обновление не поможет, Apple будет менять смартфоны 23 ч.
Meta предложила всем желающим создавать собственные гаджеты с ИИ-агентом Muse 03-10 08:41
Роботы лишь через 40 лет смогут конкурировать с людьми всего за 10 % рабочих мест в США 03-10 08:39
Lian Li выпустила L-образные блоки питания Edge Platinum V2 и Edge Gold V2 мощностью до 1350 Вт, а также концентраторы Edge Hub 03-10 07:47