Investigadores
de Check Point han
presentado un conjunto de cuatro
nuevas vulnerabilidades que afectan a prácticamente todos los dispositivos
del ecosistema Android. Hasta 900
millones de teléfonos y tabletas podrían verse afectados por estas nuevas
vulnerabilidades, ya bautizadas como QuadRooter.
![]() |
| La culpa no siempre va a ser de Google |
QuadRooter (¡falta
una web dedicada y logo!) es un conjunto de cuatro vulnerabilidades que afectan
a dispositivos Android con el conjunto de chips de Qualcomm. Esta firma es el
líder mundial de fabricantes de chipsets LTE, con un 65% del mercado. Basta con
que un atacante explote alguna de las cuatro vulnerabilidades para que pueda elevar privilegios en el dispositivo y
conseguir acceso root en el sistema.
Adam Donenfeld, investigador
Senior de seguridad de Check Point, presentó
las nuevas vulnerabilidades durante una conferencia en la última Def
Con, que acaba de celebrarse. Su investigación, partía de la premisa de que
Google no es el único en el que recae la carga de la lucha para proteger a
Android. Qualcomm, como proveedor de la mayoría de los chipsets del ecosistema
Android, tiene tanta responsabilidad como Google.
Según la firma, los últimos y más
populares dispositivos Android del mercado actual usan los chipset de Qualcomm,
como:
- BlackBerry Priv
- Blackphone 1 y 2
- Google Nexus 5X, Nexus 6 y Nexus 6P
- HTC One, HTC M9 y HTC 10
- LG G4, LG G5 y LG V10
- Moto X de Motorola
- OnePlus One, OnePlus 2 y OnePlus 3
- Samsung Galaxy S7 y Samsung S7 Edge
- Sony Xperia Z Ultra
Las vulnerabilidades residen en los controladores de Qualcomm
incluidos con sus chipsets. Estos drivers que se encargan de regular la
comunicación entre los componentes del chipset son incluidos en las diferentes
versiones de Android que los fabricantes desarrollan para sus dispositivos.
Como los controladores
vulnerables están incluidos en los dispositivos desde el fabricante, las
vulnerabilidades solo podrán corregirse mediante la instalación de un parche
proporcionado por el mismo distribuidor o el fabricante. Que a su vez, solo
podrán ofrecer las actualizaciones tras recibir los controladores corregidos
por parte de Qualcomm.
Según ha confirmado Qualcomm
recibió la notificación de los problemas en abril de 2016, en el mes de julio ya
había distribuido los controladores actualizados a los fabricantes, que deberán
ser ahora los encargados de distribuir las actualizaciones pertinentes a sus
usuarios y distribuidores. Una vez más, los sistemas sin soporte se quedan
desprotegidos.
![]() |
| El problema de la cadena de fabricantes, distribuidores y operadoras, hasta llegar al usuario final |
Esta situación pone de relieve
los riesgos inherentes en el modelo de seguridad de Android. Actualizaciones de
seguridad críticas deben pasar a través de toda la cadena de proveedores antes
de que estar disponible al usuario final. Una vez disponibles, son los propios usuarios
finales quienes deben instalar estas actualizaciones para proteger sus datos y
dispositivos.
Cada una de las cuatro vulnerabilidades
afecta a un módulo diferente, con impacto en todo el sistema Android del
dispositivo:
- IPC Router (comunicación entre
procesos)
El módulo ipc_router proporciona comunicación entre procesos para varios componentes Qualcomm, procesos en modo usuario y controladores de hardware. - Ashmem (Android Shared Memory)
Es un driver que facilita el uso compartido de memoria entre procesos. Es el subsistema de asignación de memoria propietaria de Android que permite a los procesos compartir búfers de memoria de forma eficiente. Los dispositivos Android con chipsets Qualcomm usan un sistema ashmem modificado, - kgsl (kernel graphics support layer) y kgsl_sync
(kernel graphics support layer sync)
El componente GPU de Qualcomm kgsl es un controlador del núcleo que genera los gráficos mediante la comunicación con binarios en modo usuario. Aunque este controlador incluye muchos módulos, kgsl_sync es el responsable de la sincronización entre la CPU y las aplicaciones
De esta forma la primera de las
cuatro vulnerabilidades, con CVE-2016-2059, afecta a IPC router y puede permitir
convertir cualquier puerto en un puerto de
control. Con CVE-2016-5340, una vulnerabilidad en ashmem que podría permitir a
un atacante montar su propio sistema de archivos, creando un archivo en el
directorio raíz llamado "ashmem".
El atacante podrá engañar al sistema para que crea que el archivo creado es realmente
un archivo "ashmem", cuando
en realidad puede ser cualquier archivo.
Por último, dos vulnerabilidades
(con CVE-2016-2503 y CVE-2106-2504) por condiciones de carrera que pueden
provocar un uso de memoria después de liberarla en KGSL.
Check Point ha publicado una
aplicación que permite escanear cualquier dispositivo Android para determinar
si está afectado o no por las vulnerabilidades. Disponible desde:
Por el momento y a la espera de parches para evitar estos
problemas, que seguramente tardarán
mucho en llegar a los usuarios, hay que recordar las recomendaciones habituales. Como instalar las actualizaciones de
Android lo antes posible, comprobar cada aplicación que descarguemos (y los
permisos que solicita) para comprobar que es legítima, descargar únicamente aplicaciones
desde Google Play, usar redes WiFi confiables y usar soluciones de seguridad
como Koodous.
Más información:
QuadRooter
New vulnerabilities affecting over 900 million
Android devices
QuadRooter: New Android Vulnerabilities in Over
900 Million Devices
Stumping the Mobile Chipset
Stumping the mobile chipset
Antonio Ropero
Twitter: @aropero



Con temas de seguridad Microsoft es mucho más rápido en buscar soluciones.
ResponderEliminarAndroid esta demostrando estar muy verde.
Con temas de seguridad Microsoft es mucho más rápido en buscar soluciones.
ResponderEliminarAndroid esta demostrando estar muy verde.