5 votos

Llaves privadas de lectura global encontradas en almacenamiento/emulados/0/datos - ¿Posible riesgo de seguridad?

Encontré los siguientes archivos de lectura global en /storage/emulated/0/data/IMS :

cert.pem

private_key.pem

Tengo acceso completo a estos archivos con mi gestor de archivos/editor de texto, ¡así que creo que cualquier otra aplicación también tendrá acceso completo! Parece ser un problema de privacidad/seguridad.

Información:

Cert.pem line 6: "Issuer: CN=Samsung RCS Client"

(Wikipedia: RCS="Rich Communication Services") Me he mudado private_key.pem a otro directorio, ha sido reemplazado por un nuevo y diferente private_key.pem archivo.

¿Es un posible riesgo para la seguridad?

0 votos

¡Enhorabuena por tu hallazgo! ¿Y ahora cuál es tu pregunta? :)

0 votos

Gracias por la respuesta. ¿No tenemos un nuevo problema de seguridad si cualquier aplicación puede leer o modificar estos archivos?

1 votos

No estoy seguro de quién es "nosotros". El punto es, desde la ubicación, que pertenece a "alguna aplicación" (y no al sistema). Aparte de eso, es algo específico de Samsung. Y no hay nada que "nosotros" podamos hacer al respecto. Tal vez deberías informar al desarrollador de la aplicación relacionada. ¿"IMS", sea lo que sea?

2voto

derobert Puntos 272

Una llave privada de lectura global es casi seguro que es una vulnerabilidad. Un certificado de lectura global generalmente no lo es. Parece que tienes ambas cosas, así que es muy probable que hayas encontrado una vulnerabilidad.

El siguiente paso sería informar al vendedor (probablemente Samsung) o encontrar un investigador de seguridad que pueda investigar más a fondo.

De acuerdo con un entrada en el blog Los problemas de seguridad de Samsung Mobile pueden ser enviados a mobile.security@samsung.com . En teoría, ese correo electrónico debe ser atendido por alguien que tenga conocimientos de seguridad (a diferencia del servicio de atención al cliente de primer nivel), por lo que debe recibir una respuesta razonable. Cuando los contactes, debes hacerles saber esta pregunta, para que se den cuenta de que ya ha sido revelada.

PreguntAndroid.com

PreguntAndroid es una comunidad de usuarios de Android en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X