0xNews - 삼성 기기에 사전 설치 앱을 악용하여 사용자 감시 가능

0xNews - 삼성 기기에 사전 설치 앱을 악용하여 사용자 감시 가능


보안 스타트업 회사 Oversecurd 발표

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/


삼성 안드로이드 폰, 타블렛 등에 사전 설치된 앱에서 중요한 보안 취약점 확인

이번 취약점을 통해 공격자는 사용자 동의 없이 개인 정보, 데이터 등에 접속하고 기기에 대한 제어 권한 획득 가능

공격자는 피해자의 연락처, 전화, SMS/MMS 등에 대한 접속과 편집, 기기 관리자 권한으로 임의의 앱 설치, 시스템 사용자를 대신하여 임의의 파일 읽고 쓰기 등 행동 가능


2021년 2월 관련 취약점 확인 후 삼성측에 보고

삼성은 4월과 5월에 월간 보안 업데이트를 통해 패치 제공

확인된 취약점 7개 리스트

CVE-2021-25356 

Managed Provisioning의 타사 인증 우회 authentication bypass

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-managed-provisioning


CVE-2021-25388

Knox Core의 임의 앱 설치 취약점

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-knox-core


CVE-2021-25390

PhotoTable의 인텐트 리디렉션 Intent redirection

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-phototable


CVE-2021-25391

보안 폴더의 인텐트 리디렉션 

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-secure-folder


CVE-2021-25392

DeX의 알림 정책 파일에 접속 가능 notification policy file

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-samsung-dex-system-ui


CVE-2021-25393

시스템 사용자로서 임의 파일에 대한 읽기 / 쓰기 접속 가능 (설정 앱에 영향)

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-secsettings


CVE-2021-25397

TelephonyUI에서 임의 파일 쓰기

https://blog.oversecured.com/Two-weeks-of-securing-Samsung-devices-Part-1/#the-vulnerability-in-telephonyui




연구팀은 PoC 데모를 통해 PhothTable 나 Secure Folder 의 인텐트 리디렉션 취약점을 활용

앱의 권한을 가로채 SD카드에 접속

휴대폰에 저장된 연락처 읽기 성공

마찬가지 방식으로 Dex 알림 정책 파일이나 TelephonyUI 등의 취약점을 활용

SMS / MMS 메시지를 저장하는 파일을 악성 콘텐츠로 덮어 쓰고 사용자 알림에서 데이터 탈취 수행 성공


삼성 안드로이드 스마트폰, 타블렛 등의 기기 소유자는 회사에서 제공하는 최신 펌웨어 업데이트를 적용하는 것을 권고


삼성 모바일 보안 업데이트 사이트 링크

https://security.samsungmobile.com/securityUpdate.smsb


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견