Actualiza tu Samsung: grave falla de seguridad afecta cada Galaxy desde 2014

Si posee un teléfono inteligente Samsung que se vendió desde finales de 2014 en adelante, es mejor que espere que la actualización llegue pronto a su dispositivo. ¿Porque? Solo el pequeño problema de una falla de seguridad crítica «perfecta 10» que puede permitir la ejecución arbitraria de código remoto (RCE) si se explota. Ah, sí, y ese RCE arbitrario puede suceder sin la interacción del usuario necesaria, ya que esta es una vulnerabilidad de «clic cero». Y si crees que eso suena bastante serio, y lo es, hay más, la vulnerabilidad afecta a todos los teléfonos inteligentes Galaxy que Samsung ha fabricado desde finales de 2014 en adelante.

Actualiza tu Samsung: grave falla de seguridad afecta cada Galaxy desde 2014
Actualiza tu Samsung: grave falla de seguridad afecta cada Galaxy desde 2014

La vulnerabilidad crítica perfecta 10 para su teléfono inteligente Samsung Galaxy explicada: Cuando a una falla de seguridad se le da una calificación de riesgo perfecta de 10 bajo el sistema común de calificación de vulnerabilidad (CVSS), entonces sabe que es lo más peligroso posible. Esos puntajes perfectos de 10 no son típicos, pero surgen de vez en cuando . En esta ocasión, se trata de una vulnerabilidad que fue descubierta por investigadores que trabajan en el Proyecto Cero de Google. Una vulnerabilidad crítica que existe dentro del manejo de Samsung del formato de imagen Qmage en Android. Una vulnerabilidad crítica, por lo tanto, existe desde finales de 2014 cuando Samsung comenzó a admitir el formato .qmg en todos sus dispositivos Galaxy.

Mateusz Jurczyk, uno de los investigadores del Proyecto Cero que encontró la vulnerabilidad, le dijo a ZDNet que podía explotarse sin que se requiriera ninguna interacción del usuario. Un llamado ataque de clic cero. De hecho, es el mismo tipo de explotación de clic cero que el equipo del Proyecto Cero encontró recientemente en el ecosistema de Apple.

El problema de seguridad se debe:

A la forma en que los teléfonos inteligentes de Samsung manejan las imágenes .qmg enviadas al dispositivo, que la biblioteca de gráficos de Android, Skia, procesa. Un ejemplo típico de este tipo de procesamiento de Skia es la creación de imágenes en miniatura.

A menos que sea un verdadero tipo tecnológico con interés en el funcionamiento profundo y oscuro de la variedad del sistema operativo Android de Samsung, no sabrá que esto sucede. Incluso si fueras esa persona, no hay interacción del usuario en el proceso; simplemente sucede, con cero clics.

Crear un exploit de Samsung Galaxy con clic cero

Jurczyk creó una prueba de explotación de concepto para demostrar cómo un atacante podría usar esta vulnerabilidad. Atacó la aplicación predeterminada de mensajes de Samsung y la bombardeó con entre 50 y 300 mensajes MMS para descubrir dónde estaba la biblioteca de Skia en la memoria del dispositivo. Una vez que lo localizó, la carga útil podría entregarse, lo que permite al atacante ejecutar de forma remota e invisible código que podría ser malicioso en su intento. Diablos, ¿por qué otra persona ejecutaría remotamente el código en su dispositivo? Puede leer la investigación del Proyecto Cero «Fuzzing ImageIO» aquí .

Esta vulnerabilidad se rastrea como CVE-2020-8899, que describe la explotabilidad de la siguiente manera: «Un atacante no autenticado y no autorizado que envía un MMS especialmente diseñado a un teléfono vulnerable puede desencadenar un desbordamiento del búfer basado en el montón en el códec de imagen Quram que conduce a un control remoto arbitrario ejecución de código (RCE) sin ninguna interacción del usuario».

¿Qué necesita hacer ahora para mitigar el riesgo de ataque de vulnerabilidad de Samsung?

La buena noticia es que, por los investigadores de Google que trabajan con Samsung y revelan esta vulnerabilidad crítica, ahora se ha parcheado. Bueno, se incluye un parche en la actualización de seguridad de mayo de 2020 que comenzó a circular la semana pasada. Si no ha llegado ya, llegará a tu teléfono Galaxy en los próximos días, si aún cuenta con soporte técnico. El parche «agrega la validación adecuada para evitar sobrescribir la memoria», según las notas de actualización. Se recomienda que aplique esta actualización con carácter de urgencia apenas la reciba, ahora que los actores potenciales de la amenaza conocen la existencia de esta vulnerabilidad.

Origen: Samsung confirma problema crítico de seguridad por millones: cada Galaxy después de 2014 afectado

Etiquetado:

Un Comentario

  • Alexis Ramón Aranguren

    Mi sansun Galaxia 5 de 16 gigabai se calienta cuando agregó el Facebook quiero una repuesta para este problema

AltaDensidad.TV




La Guaira recupera parte de su red móvil: Movistar amplía cobertura con Starlink

Las telecomunicaciones continúan entre los servicios críticos que avanzan en su recuperación tras el doble terremoto que golpeó al estado La Guaira el pasado 24 de junio. Mientras las labores de rescate y reconstrucción siguen en marcha, los operadores móviles despliegan soluciones temporales para devolver la conectividad a las zonas donde la infraestructura quedó destruida...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Snap Specs: así son los nuevos lentes de realidad aumentada que quieren reemplazar al móvil

Snap da un paso decisivo en la carrera de la computación portátil. La compañía presenta oficialmente sus lentes Specs. El dispositivo llega con un precio de 2.195 dólares y marca el final de más de una década de desarrollo en hardware de realidad aumentada. El CEO Evan Spiegel encabezó la presentación y mostró por primera...

Diseño de miles de camiones en Europa puede convertir un choque en una tragedia mortal

Los automóviles modernos son cada vez más seguros. Incorporan airbags, estructuras de absorción de impactos y avanzados sistemas de asistencia a la conducción capaces de detectar obstáculos y frenar automáticamente. Sin embargo, una nueva investigación de Euro NCAP revela que existe un punto débil que sigue cobrando cientos de vidas cada año: la parte trasera...

Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite...

Falsas ofertas de marcas: la nueva táctica para robar canales de YouTube en Latinoamérica

Una oferta de patrocinio que parece real puede terminar en el secuestro completo de una cuenta de Google. Así lo advierte una investigación reciente de ESET Latinoamérica, que documenta una campaña activa de ingeniería social dirigida a creadores de contenido de la región. El esquema combina identidad suplantada, negociación comercial falsa y una plataforma con...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo