The " Heartbleed " kerentanan dalam versi tertentu OpenSSL adalah masalah keamanan serius yang memungkinkan server jahat atau klien untuk undetectably memperoleh data yang tidak sah dari ujung koneksi SSL / TLS.
Perangkat Android saya memiliki salinan OpenSSL yang diinstal pada /system/lib
. Nomor versinya adalah 1.0.1c, yang membuatnya rentan terhadap serangan ini.
shell@vanquish:/ $ grep ^OpenSSL\ /system/lib/libssl.so
OpenSSL 1.0.1c 10 May 2012
- Bagaimana ini memengaruhi saya? Apakah aplikasi Android menggunakan OpenSSL? Jika tidak, mengapa ada di sana?
- Bisakah saya mengharapkan pembaruan firmware dari operator saya? Jika saya melakukan root pada ponsel saya, dapatkah saya memperbaruinya sendiri?
Jawaban:
Sekarang ada serangan baru yang menargetkan jaringan nirkabel dan perangkat yang terhubung dengannya. Cukup menghubungkan ke jaringan nirkabel perusahaan (yang menggunakan EAP untuk keamanan) sudah cukup, jika Anda menjalankan versi Android yang rentan. Namun, tidak mungkin (jangan mengutip saya tentang ini!) Bahwa mereka akan dapat mengambil apa pun yang sangat sensitif dari perangkat Android Anda dengan metode ini. Mungkin kata sandi koneksi nirkabel Anda.
Anda dapat menggunakan alat deteksi ( info lebih lanjut ) untuk memeriksa apakah Anda memiliki sistem OpenSSL lib yang rentan pada perangkat Anda. Perhatikan bahwa, seperti disebutkan oleh lars.duesing , ada kemungkinan aplikasi tertentu secara statis terhubung dengan versi rentan yang berbeda dari pustaka sistem.
Menurut komentar ini pada Reddit , versi tertentu dari Android yang terkena bug ini. Lebih buruk lagi, beberapa browser, terutama yang ada di dalamnya dan Chrome, mungkin menggunakannya dan karenanya rentan.
Beberapa sumber lain menunjukkan bahwa 4.1.0 juga rentan .
Tampaknya cara termudah untuk memperbaikinya adalah dengan memutakhirkan versi itu, jika memungkinkan. Jika Anda beruntung, operator Anda akan merilis versi baru - tetapi saya tidak akan mengandalkannya. Jika tidak, Anda mungkin harus menyelidiki custom ROM, mungkin downgrade, atau rooting dan secara manual mengganti perpustakaan.
Sangat disarankan agar Anda menyelesaikan masalah ini. Bug ini dapat mengakibatkan pencurian data, termasuk nama pengguna dan kata sandi, dari browser Anda oleh server jahat.
sumber
Petunjuk singkat: MUNGKIN beberapa aplikasi menggunakan openssl-libs mereka sendiri (atau bagiannya). Itu MUNGKIN membuka masalah pada versi OS apa pun.
Dan: Google mengetahui masalahnya . Pernyataan resmi mereka mengatakan bahwa hanya Android 4.1.1 yang rentan.
sumber