NOTÍCIA

Código permite criar site que “invade” navegador do Android

Problema existe em qualquer aparelho com versão anterior à 4.2 do sistema.

A empresa de segurança Rapid7 anunciou que incluiu um módulo na ferramenta “Metasploit Framework”, mantida pela empresa, para explorar uma vulnerabilidade no AndroidAndroid46 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019O X do Xamarin Forms – O guia das funcionalidades nativas - Parte 02: AndroidDev (Back & Front) · abr 2019Modularização de AndroidDev (Back & Front) · ago 2019Ver tudo em Dev (Back & Front) conhecida desde dezembro de 2012 e que só foi corrigida em novembro de 2013 na versão 4.2 do sistema. Com a falha, um site consegue tomar o controle do navegador do Android, tendo acesso a qualquer informação que o browser acessa no celular.

falha-de-segurança-android

O Metasploit Framework é uma ferramenta utilizada em testes de invasão, nos quais um profissional de segurança tenta explorar falhas conhecidas em um software para determinar se uma rede está segura. Por isso, ele tem diversos módulos para facilmente explorar diversas falhas, com apenas alguns cliques.

A Rapid7, que desenvolve o aplicativo, publicou um vídeo demonstrando a falha no Android. No vídeo, um celular lê um código de barra QR e acessa o link contido nele. Em seguida, um monitor mostra que eles conseguiram um terminal de comando para controlar o celular. Os direitos de leitura e escrita no aparelho são os mesmos do navegador, o que significa que o código terá restrições, mas ele ainda poderá roubar dados armazenados no próprio navegador.

O usuário não recebe nenhum aviso quando visita a página maliciosa. Além disso, a brecha poderia ser explorada junto com outra para dar o controle total do aparelho ao invasor. Falhas desse tipo existem em algumas versões do Android.

Para corrigir o problema, é necessário atualizar o Android para a versão 4.2, mas muitos aparelhos não foram atualizados pelos fabricantes, deixando usuários vulneráveis. A Rapid7 disse que espera que a inclusão de um código para explorar essa falha incentive fabricantes a disponibilizar atualizações.

Com informações de G1

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil