OnePlus 15: уязвимость с root-доступом закрыта в OxygenOS 16.0.10.500

Добавить recomixtech.com в список основных источников в Google
Официальная заставка OxygenOS 16

OnePlus 15 закрыл уязвимость, через которой обычное приложение без каких-либо разрешений могло получить root-доступ к смартфону: исправление вошло в OxygenOS 16.0.10.500(EX01). Это подтвердил исследователь Расмус Мооратс, опубликовавший разбор атаки 24 сентября в своём блоге.

Атака строится на связке двух ошибок. Первая — в системном сервисе OxygenOS AtlasService: он работает с правами root и не проверяет, какое приложение отправляет ему команду. Вторая — в компоненте olc2, который выполняет shell-команды и проверяет лишь то, что запрос пришёл от root-процесса. Вместе они дают приложению полный контроль над системой. Исследователь проверил эксплойт на немодифицированном OnePlus 15 с OxygenOS 16 — он сработал с первой попытки.

Мооратс сообщил OnePlus о проблеме 18 апреля, 20 мая компания признала уязвимости на «множестве продуктов» OnePlus и Oppo. Полного списка затронутых моделей и версий прошивки OnePlus на 27 сентября не опубликовала. Владельцам OnePlus 15 стоит проверить обновление в настройках и не ставить APK из непроверенных источников.

Tagged: