Falhas não corrigidas da OnePlus permitem acesso root sem permissões
Dispositivos Android da OnePlus e OPPO são vulneráveis à escalonamento de privilégios por meio de aplicativos pré-instalados. Um pesquisador de segurança demonstrou como duas falhas encadeadas podem conceder acesso root completo sem o consentimento do usuário.
TL;DR
- Pesquisador explorou duas falhas não corrigidas no OxygenOS da OnePlus para obter acesso root
- Aplicativos maliciosos podem escalar privilégios sem solicitar permissões especiais
- Vulnerabilidades afetam múltiplos dispositivos OnePlus e OPPO rodando o firmware mais recente
- Acesso root habilita controle completo do dispositivo, inclusive modificação de arquivos do sistema
- Usuários devem monitorar aplicativos instalados e evitar fontes não confiáveis
Uma vulnerabilidade de segurança crítica descoberta em dispositivos Android da OnePlus permite que aplicativos maliciosos obtenham acesso ao nível root sem exigir nenhuma permissão especial. A falha afeta as versões mais recentes do OxygenOS e pode impactar milhões de usuários nas linhas de dispositivos OnePlus e OPPO.
O pesquisador de segurança Rasmus Moorats demonstrou com sucesso como duas vulnerabilidades separadas no software proprietário da OnePlus poderiam ser encadeadas para alcançar controle total do sistema. Esse tipo de ataque de escalonamento de privilégios representa um risco significativo para a segurança da mobilidade empresarial, pois ignora completamente o modelo de permissões integrado do Android.
Impacto Técnico
- Duas falhas distintas no software da OnePlus foram encadeadas para obter acesso root
- Nenhuma permissão especial é necessária do aplicativo malicioso
- O ataque funciona na OnePlus 15 executando o firmware mais recente do OxygenOS
- O acesso root permite controle completo sobre o dispositivo, incluindo arquivos do sistema
- As mesmas vulnerabilidades foram confirmadas em vários dispositivos OnePlus e OPPO
Considerações de Risco Empresarial
- Organizações que utilizam dispositivos OnePlus ou OPPO enfrentam riscos elevados de segurança móvel
- Os controles padrão de permissões do Android são totalmente ignorados por essa exploração
- Malware pode obter acesso persistente e extrair dados corporativos sensíveis
- Verificações de integridade do dispositivo podem não detectar a exploração dessas falhas específicas
- Administradores de TI devem inventariar os parques de dispositivos móveis em busca de modelos afetados
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.