Корпорация
Google оперативно отреагировала
на недавно опубликованный доклад немецких исследователей о наличии серьезных
"дыр" в системе безопасности 99% смартфонов на базе операционной
системы Android. Выпущенная "заплатка" исправляет работу протокола
авторизации ClientLogin и запрещает третьим лицам получать доступ к календарю и
списку контактов, когда устройство используется в публичной сети Wi-Fi.
Обновление Android версий 2.3.3 и ниже будет
проведено автоматически в течение нескольких ближайших дней, никаких действий
от пользователей не требуется, пишет All Things Digital. Эта уязвимость уже
устранена в последних версиях Android - Gingerbread (2.3) и Honeycomb (3.0), -
однако большинство "гуглофонов" работают под управлением более ранних
версий платформы.
Брешь в системе безопасности Android
заключалась в том, что третья сторона могла "перехватывать" так
называемые жетоны авторизации (authToken), в которых в незашифрованном
виде хранятся учетные данные пользователей для доступа к сервисам
Google. Такие атаки могут быть проведены, если устройство используется в
незащищенных сетях (к примеру, если оно подключено через публичный
хот-спот Wi-Fi).
В качестве решения этой проблемы
немецкие специалисты предложили тем приложениям, которые используют
ClientLogin, немедленно перейти на зашифрованный http-канал, либо
сделать выбор в пользу более надежного протокола oAuth. Они также
посоветовали уменьшить срок хранения жетонов авторизации и отклонять
запросы ClientLogin на небезопасные соединения по протоколу http.
источник vesti.ru
|