Сегодня 23 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В смартфонах OnePlus обнаружена дыра в безопасности — любое приложение может читать все SMS без разрешения

На смартфонах OnePlus обнаружена серьёзная уязвимость, открывающая потенциальным злоумышленникам доступ к данным SMS и MMS. Производитель признал факт наличия ошибки и пообещал исправить её в середине октября с обновлением ПО.

 Источник изображения: oneplus.com

Источник изображения: oneplus.com

Проблему обнаружили эксперты специализирующейся на кибербезопасности компании Rapid7. Они опубликовали результаты исследования эксплойта, позволяющего обходить разрешения, — эксплойт работает на «нескольких версиях» OxygenOS, начиная с OxygenOS 12 на смартфоне OnePlus 8T. Проблема оказалось в том, что производитель внёс в стандартный пакет Telephony изменения, открывающее любому установленному на уязвимое устройство приложению доступ к базе SMS, MMS и их метаданных «без разрешения, взаимодействия с пользователем или его согласия». TelephonyProvider — это входящий в код AOSP (Android Open Source Project) системный компонент, выступающий менеджером доступа к сообщениям. В исходном варианте он предусматривает строгие ограничения доступа к данным, но разработчики OxygenOS добавили в этот пакет дополнительные классы ContentProvider, у которых отсутствуют меры безопасности на уровне исходного TelephonyProvider.

Компания Rapid7 пыталась связаться с OnePlus и Oppo по данному вопросу с начала мая по вторую половину сентября, но за это время не получила внятного ответа и была вынуждена самостоятельно раскрыть широкой общественности информацию об уязвимости, которой присвоили номер CVE-2025-10184. Материал был опубликован 23 сентября, и только 24 сентября OnePlus сделала заявление. Китайский производитель дал ресурсу 9to5Google следующий комментарий: «Подтверждаем, что ранее была обнаружена уязвимость CVE-2025-10184, и мы уже внедрили исправление. Оно будет развёртываться по всему миру с обновлением ПО, начиная с середины октября. OnePlus по-прежнему привержена защите данных клиентов и продолжит уделять первоочередное внимание улучшению безопасности».

Учитывая, что ошибка отсутствует в OxygenOS 11, компания внесла изменения в пакет Telephony во времена Android 12, добавив, в том числе три класса ContentProvider:

  • com.android.providers.telephony.PushMessageProvider;
  • com.android.providers.telephony.PushShopProvider;
  • com.android.providers.telephony.ServiceNumberProvider.

Само по себе изменение этого пакета не несёт угрозы, но разработчики OnePlus пренебрегли соображениями безопасности и открыли для этих классов доступ к чтению (но не записи) SMS без соответствующих ограничений. Владельцам смартфонов OnePlus рекомендовано проявлять осмотрительность до выхода обновления ПО, в том числе удалить все ненужные приложения и не устанавливать новые из непроверенных источников. А механизмы многофакторной авторизации с использованием SMS, пожалуй, лучше заменить соответствующими приложениями.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Второе чемпионство за день: команда Team Spirit выиграла турнир Esports World Cup 2026 по Counter-Strike 2 16 мин.
Российская Team Spirit стала трёхкратным чемпионом The International по Dota 2 — первой в истории 2 ч.
Microsoft объяснила, почему легендарная игра 3D Pinball исчезла из Windows 15 ч.
Новая статья: Agent 64: Spies Never Die — не время умирать. Рецензия 22 ч.
Всего 1 % игр в Steam собирает 84,5 % выручки, показало исследование 22-08 19:19
Седьмая утечка геймплея GTA VI показала ограбление заправок и систему повреждения машин 22-08 16:45
Microsoft возложила вину за проблемы Windows 11 с играми после очередного обновления на RGB-подсветку 22-08 14:47
Claude улучшил результаты в три раза благодаря оболочке: Nvidia показала новый путь развития ИИ-агентов 22-08 14:43
Российский рекорд: впервые в истории весь топ-4 The International заняли команды из РФ 22-08 14:28
Утечки геймплея GTA VI вызвали в Rockstar переполох, но на планы студии не повлияли 22-08 14:11
Геймеры запускают недельный бойкот PlayStation — они протестуют против отказа от игр на дисках 2 ч.
На всё готовое: NVIDIA вложилась в Cloverleaf, чтобы ускорить строительство оптимизированных для её оборудования ИИ ЦОД 4 ч.
Капитальные затраты на дата-центры превысят $3 трлн к 2030 году 6 ч.
Андроид побил рекорд Усэйна Болта: в Китае стартовали Всемирные игры человекоподобных роботов 9 ч.
В прошлом квартале рынок CPU сократился на 1,1 % в клиентском сегменте и вырос на 22 % в серверном 13 ч.
Дочерняя компания Geely получила разрешение на испытания своей спутниковой системы связи 14 ч.
Anthropic собирается указать общественное неприятие ИИ в качестве фактора риска в своём проспекте для инвесторов 14 ч.
Тайвань стал ближе к превращению в космическую державу — успешно испытана первая ракета собственной разработки Maraho 15 ч.
Nvidia поднимет цены на ИИ-ускорители на более чем 15 % со следующего года 15 ч.
Synology представила сетевые хранилища RackStation RS826RP+ и RS826+ формата 1U 22-08 20:43