Onopgeloste OnePlus-lekken geven geïnstalleerde apps rootrechten zonder toestemmingen

Onderzoeker Rasmus Moorats ketent twee OnePlus-lekken tot root op een OnePlus 15. Een app zonder speciale rechten volstaat, een fix ontbreekt.

Onderzoeker Rasmus Moorats heeft twee kwetsbaarheden in de eigen software van OnePlus aan elkaar gekoppeld, zodat een gewone app rootrechten krijgt op een OnePlus 15 met de nieuwste OxygenOS. De app hoeft daarvoor geen enkele bijzondere toestemming te vragen. Root is het hoogste controleniveau op een Android-telefoon. Moorats publiceerde zijn bevindingen op 24 september, terwijl er nog geen update is.

Het eerste lek zit in AtlasService, een debugdienst die als root draait. De dienst accepteert oproepen van elke app zonder controle en geeft ongecontroleerde tekst door aan een systeemopdracht. Dat levert tijdelijk rootrechten op, maar binnen de beperkte dumpstate-omgeving. Het tweede lek zit in olc2, een hardwarehulpdienst die elke shell-opdracht uitvoert zolang de aanroeper al root is. Die dienst draait met alle Linux-bevoegdheden, inclusief het laden van kernelcode. Samen geven ze volledige controle over het toestel.

Bevestigd kwetsbaar zijn de OnePlus 15 en de OnePlus 12 Pro. OnePlus liet Moorats weten dat de fouten ook bij veel meer eigen toestellen en bij OPPO-telefoons met OxygenOS 16 spelen, zonder modellen te noemen. Er is geen CVE-nummer toegekend.

Moorats meldde de lekken op 18 april. OnePlus bevestigde ze op 20 mei en eiste het exclusieve recht op om over de kwetsbaarheden te communiceren, met de waarschuwing dat publicatie zonder toestemming tot juridische aansprakelijkheid kon leiden. Op 22 juni vroeg het bedrijf om uitstel tot 17 september. Op zijn vragen in juli en september kwam geen antwoord, waarna hij alsnog publiceerde.

De aanval werkt alleen als er al een kwaadaardige app op de telefoon staat. Eigenaren van een OnePlus-toestel installeren daarom alleen apps uit bronnen die ze vertrouwen en zetten de update direct aan zodra OnePlus die uitbrengt. Organisaties die OnePlus-telefoons uitgeven aan medewerkers kunnen intussen nagaan welke modellen ze in omloop hebben.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.