Уязвимость в смартфонах OnePlus 15 под управлением последней версии OxygenOS позволяет вредоносному приложению, установленному пользователем, получить root-доступ без запроса специальных разрешений. Исследователь Расмус Мурац объединил два недостатка в собственном программном обеспечении OnePlus, чтобы получить высший уровень контроля над телефоном Android.
OnePlus сообщил ему, что те же уязвимости затрагивают многие другие устройства компании, а также устройства OPPO, хотя конкретные модели не были названы.
OnePlus подтвердил обе уязвимости в мае. В том же ответе компания заявила Мурацу, что только она решает, когда обнародовать информацию об уязвимости, и предупредила, что публикация без ее разрешения может повлечь за собой юридическую ответственность. Он опубликовал информацию 24 сентября, когда OnePlus еще не выпустила исправление.
OnePlus изложила свою позицию в ответе, который Мурац опубликовал полностью. Компания заявила, что исправление запланировано, но сохранила за собой “исключительное окончательное право на раскрытие информации об уязвимости” и предупредила его, что даже после выпуска исправления исследователи не могут самостоятельно публиковать полные технические детали.
Компания утверждала, что европейские правила кибербезопасности требуют от производителей принимать и исправлять отчеты, но не позволяют исследователям раскрывать их без согласия производителя. OnePlus предупредила, что в случае публикации без разрешения компания “будет преследовать соответствующую юридическую ответственность в соответствии с применимыми законами”.
Мурац обнаружил первую уязвимость в службе OnePlus под названием AtlasService, которая собирает данные для отладки, работает с правами root и принимает вызовы от любого приложения без проверки вызывающего абонента.
Специально сформированный вызов достигает инструмента отладки OnePlus, который принимает текст приложения и без проверки вставляет его в системную команду. Это дает приложению root-доступ, но только в пределах ограниченной системной зоны под названием dumpstate, которая не может выполнять все действия, доступные обычному root-пользователю.
Вторая уязвимость завершает процесс. OnePlus поставляет другую службу, аппаратный помощник под названием olc2, с командой, которая выполняет любую полученную инструкцию оболочки. Единственной защитой является то, что вызывающий абонент должен уже иметь root-права, которые предоставляет первая уязвимость.
На этот раз команда выполняется в зоне, предоставляющей все низкоуровневые привилегии Linux, включая возможность загрузки кода ядра, что дает приложению контроль над устройством на системном уровне.
Атака является локальной. Вредоносное приложение должно быть установлено и запущено на телефоне, поэтому его нельзя запустить через интернет. Но как только оно окажется на устройстве, приложению не потребуются никакие разрешения, и оно не будет показывать пользователю никаких запросов. Атака работала на стандартном телефоне, который Мурац не модифицировал.
Нет никаких доказательств того, что кто-либо использовал эти уязвимости в реальных атаках.
Мурац также подтвердил атаку на более старую модель OnePlus 12 Pro и ожидает аналогичной проблемы в целом для OxygenOS 16. OnePlus и OPPO создают свои телефоны на основе общего программного обеспечения, поэтому предупреждение OnePlus охватывает оба бренда.
На момент раскрытия информации Мурацем OnePlus не присвоила CVE, не выпустила исправление, и не было найдено никаких уведомлений OnePlus с указанием уязвимостей. До выпуска исправления единственной практической защитой является то, что необходимо для начала атаки: устанавливайте приложения только из доверенных источников, поскольку атака не может быть выполнена без вредоносного приложения на телефоне.
По словам Мураца, процесс раскрытия информации занял около пяти месяцев:
Отдельно стоит отметить, что это не единственный недавний случай, когда установленное приложение получает root-доступ на флагманских телефонах Android.
В августе Лукас Маар, исследователь из компании безопасности Calif, продемонстрировал другую технику, которая позволила приложению без разрешений получить root-доступ на заблокированных телефонах с последними прошивками от Samsung, Xiaomi, OPPO, OnePlus и Realme, атакуя код, который производители добавляют в Android.
OnePlus также ранее медленно реагировала на исследователей. В 2025 году Rapid7 сообщила об отдельной уязвимости OxygenOS, которая позволяла любому приложению читать SMS-сообщения пользователя, и заявила, что OnePlus не ответила до тех пор, пока исследование не стало общедоступным.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




