Pages

Thứ Năm, 3 tháng 10, 2019

Phát hiện các hàm API ẩn trong Mate 30 cho phép cài dịch vụ Google

Huawei Mate 30 cho phép các app với quyền admin có thể cài những ứng dụng hệ thống mới vào máy. Các hàm này được một ứng dụng tên là LZPlay sử dụng để cho phép cài bộ app của Google lên Mate 30 vốn không có sẵn các dịch vụ như Google Play, Gmail, YouTube, Google Maps... vì lệnh cấm của Mỹ. Đây là tính năng, nhưng nó vẫn có thể bị khai thác để các app cài mã độc mà người dùng không hay biết.

Sau khi thông tin được đăng tải, LZPlay đã không còn chạy được, website đã bị gỡ bỏ, các app Google cũng không còn hoạt động đầy đủ vì nó không còn vượt qua các chứng nhận của Google.

John Wu nói rằng để LZPlay chạy được thì app phải có chứng chỉ của Huawei chứ không thể cứ không không mà cài một app có quyền admin như thế vào điện thoại Android. Tài liệu của Huawei nói rằng bất kì ai muốn dùng các hàm API này phải kí thỏa thuận với Huawei, giải thích lý do vì sao cần dùng, và phải được Huawei duyệt file APK của ứng dụng trước khi cho phép đăng tải.

Huawei thì vẫn khẳng định rằng Mate 30 không được cài sẵn các bộ ứng dụng và dịch vụ của Google, và họ không có liên hệ gì với LZPlay cả.

Thực chất các hàm API nói trên nằm trong tính năng quản lý thiết bị từ xa (MDM) được Huawei tích hợp vào Mate 30. MDM là giải pháp thường được các doanh nghiệp sử dụng để quản lý thiết bị di động cấp cho nhân viên, nó có quyền can thiệp khá sâu và thậm chí có thể xóa dữ liệu từ xa trong trường hợp máy bị mất (do sợ lộ bí mật kinh doanh). Các hàm API này được cấp 2 quyền sau:
  • com.huawei.permission.sec.MDM_INSTALL_SYS_APP: quyền cho phép cài app hệ thống
  • com.huawei.permission.sec.MDM_INSTALL_UNDETACHABLE_APP: quyền cho phép cài app mà không thể gỡ bỏ được.
Theo John Wu, ngay cả trong các hệ thống MDM thì cũng ít khi nào có hai quyền như trên, và nó cũng không được ghi nhận trong tài liệu chính thức của Huawei.

Một điểm thú vị nữa đó là LZPlay không cài trực tiếp app vào phân vùng /system vốn được Android bảo mật rất kĩ. Các app của Google vẫn được cài như bình thường, nhưng nhờ quyền MDM_INSTALL_SYS_APP nên Android sẽ đánh dấu các app này như là app hệ thống và có quyền truy cập sâu vào phần lõi của hệ điều hành.

Nên xem thêm: Google Mobile Services là gì, điện thoại Huawei thiếu nó sẽ bị gì

Nguồn: Android Central
 

Khóa đào tạo Power BI phân tích báo cáo để bán hàng thành công


Khóa học hướng dẫn về Moodle chuyên nghiệp và hay
Xây dựng hệ thống đào tạo trực tuyến chuyên nghiệp tốt nhất hiện nay.


Khóa học AutoIt dành cho dân IT và Marketing chuyên nghiệp

Khóa học hướng dẫn sử dụng Powerpoint từ đơn giản đến phức tạp HIỆU QUẢ
Khóa học Thiết kế, quản lý dữ liệu dự án chuyên nghiệp cho doanh nghiệp bằng Bizagi
 Khoa hoc hay
Khóa học Phân tích dữ liệu sử dụng Power Query trong Excel
Khóa học Phân tích dữ liệu sử dụng TableAU - Chìa khóa thành công!
Nhấn vào đây để bắt đầu khóa học

Khóa học "Thiết kế bài giảng điện tử", Video, hoạt hình 
kiếm tiền Youtube bằng phần mềm Camtasia Studio
Khóa học HƯỚNG DẪN THIẾT KẾ VIDEO CLIP CHO DÂN MARKETING CHUYÊN NGHIỆP
 Xây dựng website​​​​
HƯỚNG DẪN THIẾT KẾ QUẢNG CÁO VÀ ĐỒ HỌA CHUYÊN NGHIỆP VỚI CANVA
Hãy tham gia khóa học để trở thành người chuyên nghiệp. Tuyệt HAY!😲👍
 Khoa hoc hay
http://hoc.elearninghaiphong.com/main/noidungkhoahoc/15



GOOGLE SPREADSHEETS phê không tưởng
 Khoa hoc hay
Khóa hoc lập trình bằng Python tại đây

Hacker mũ trắng




Hãy tham gia khóa học để biết mọi thứ

Để tham gia tất cả các bài học, Bạn nhấn vào đây 
Khóa học sử dụng Adobe Presenter-Tạo bài giảng điện tử
 Khoa hoc hay
http://hoc.elearninghaiphong.com/main/noidungkhoahoc/71

Khóa học sử dụng Edmodo để dạy và học hiện đại để thành công


Cập nhật công nghệ từ Youtube tại link: https://www.youtube.com/channel/UCAJ8Zn9hgWCefbt65CP0cSQ/videos
Tham gia nhóm Facebook
Để tham gia khóa học công nghệ truy cập link: http://thuvien.hocviendaotao.com
Mọi hỗ trợ về công nghệ email: dinhanhtuan68@gmail.com