Сегодня 03 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В смартфонах OnePlus обнаружена дыра в безопасности — любое приложение может читать все SMS без разрешения

На смартфонах OnePlus обнаружена серьёзная уязвимость, открывающая потенциальным злоумышленникам доступ к данным SMS и MMS. Производитель признал факт наличия ошибки и пообещал исправить её в середине октября с обновлением ПО.

 Источник изображения: oneplus.com

Источник изображения: oneplus.com

Проблему обнаружили эксперты специализирующейся на кибербезопасности компании Rapid7. Они опубликовали результаты исследования эксплойта, позволяющего обходить разрешения, — эксплойт работает на «нескольких версиях» OxygenOS, начиная с OxygenOS 12 на смартфоне OnePlus 8T. Проблема оказалось в том, что производитель внёс в стандартный пакет Telephony изменения, открывающее любому установленному на уязвимое устройство приложению доступ к базе SMS, MMS и их метаданных «без разрешения, взаимодействия с пользователем или его согласия». TelephonyProvider — это входящий в код AOSP (Android Open Source Project) системный компонент, выступающий менеджером доступа к сообщениям. В исходном варианте он предусматривает строгие ограничения доступа к данным, но разработчики OxygenOS добавили в этот пакет дополнительные классы ContentProvider, у которых отсутствуют меры безопасности на уровне исходного TelephonyProvider.

Компания Rapid7 пыталась связаться с OnePlus и Oppo по данному вопросу с начала мая по вторую половину сентября, но за это время не получила внятного ответа и была вынуждена самостоятельно раскрыть широкой общественности информацию об уязвимости, которой присвоили номер CVE-2025-10184. Материал был опубликован 23 сентября, и только 24 сентября OnePlus сделала заявление. Китайский производитель дал ресурсу 9to5Google следующий комментарий: «Подтверждаем, что ранее была обнаружена уязвимость CVE-2025-10184, и мы уже внедрили исправление. Оно будет развёртываться по всему миру с обновлением ПО, начиная с середины октября. OnePlus по-прежнему привержена защите данных клиентов и продолжит уделять первоочередное внимание улучшению безопасности».

Учитывая, что ошибка отсутствует в OxygenOS 11, компания внесла изменения в пакет Telephony во времена Android 12, добавив, в том числе три класса ContentProvider:

  • com.android.providers.telephony.PushMessageProvider;
  • com.android.providers.telephony.PushShopProvider;
  • com.android.providers.telephony.ServiceNumberProvider.

Само по себе изменение этого пакета не несёт угрозы, но разработчики OnePlus пренебрегли соображениями безопасности и открыли для этих классов доступ к чтению (но не записи) SMS без соответствующих ограничений. Владельцам смартфонов OnePlus рекомендовано проявлять осмотрительность до выхода обновления ПО, в том числе удалить все ненужные приложения и не устанавливать новые из непроверенных источников. А механизмы многофакторной авторизации с использованием SMS, пожалуй, лучше заменить соответствующими приложениями.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Анонсирована масштабная MMO с бесшовным открытым миром Palworld Online, но есть нюанс 30 мин.
Аудитория эвакуационного экшена Mistfall Hunter выросла до полумиллиона игроков за несколько дней после релиза 2 ч.
После отказа от блокчейна Ubisoft закроет Champions Tactics: Grimoria Chronicles — тактическую RPG на базе Web3 и NFT 2 ч.
Cronos: The New Dawn заговорит на русском языке — игроки профинансировали озвучку от Mechanics Voiceover 3 ч.
Рынок облачных услуг во II квартале показал самый высокий темп роста за восемь лет 3 ч.
Постапокалиптический боевик Beast of Reincarnation от создателей «Покемонов» попал в руки пиратов ещё до релиза 4 ч.
Запрет на использование китайских моделей может обойтись американским компаниям в $12 млрд дополнительных расходов 4 ч.
Московский суд не признал сгенерированные ИИ изображения творчеством 18 ч.
OpenAI впервые раскрыла Astra — ИИ-модель решила десять задач, над которыми математики бились десятилетиями 20 ч.
OpenAI запуталась в приоритетах и теперь пытается догнать конкурирующую Anthropic 02-08 08:11
NASA препятствует разработке одного из крупнейших месторождений вольфрама в США 2 ч.
SpaceX/xAI построит четвёртый ЦОД в Мемфисе и избавится от «нелегальных» газовых турбин, заменив их на точно такие же 3 ч.
Hisense выпустила игровой монитор N24 с FreeSync и частотой 180 Гц дешевле $75 7 ч.
ЕС одобрил покупку Electronic Arts саудовским фондом PIF за $55 млрд 7 ч.
Новая статья: Выбираем лучшие игровые ноутбуки на российском рынке (вторая половина 2026 года) 13 ч.
Apple собирается превратить будущие умные очки в гаджет для фитнеса 15 ч.
Sony заявила о достаточных запасах памяти для производства PS5 в этом году даже с учётом выхода GTA 6 17 ч.
Supermicro представила серверные стойки со статической нагрузкой до 2500 кг 22 ч.
Arm объявила о растущем спросе на её процессор для ЦОД, но акции упали из-за ожидаемого снижения роялти от смартфонов 22 ч.
Характеристики и стоимость смартфонов Google Pixel 11 стали известны до анонса 24 ч.