Podle té aplikace na mém telefonu chybí 3 záplaty z 90 (k datu posledního záplatování). Co je však důležitější - a co se i zde řešilo, i když o tom není tento článek - od 04/2017 můj telefon nedostal žádné záplaty. Po roce to dělá dalších 103 děr, které nejsou ošetřeny.
Toto je asi největší problém Androidu. Vždyť kolik výrobců fakt pravidelně aktualizuje? Doufejme, že nové verze, které mají umožnit lepší a rychlejší aktualizace, opravdu přinesou ovoce a situace se u Androidu zlepší!
jarda ma pravdu , guugeľ hlada chyby a chujoviny u ostatnej OS sfére a nie u seba doma , naivne roky kupujete ANDREOIĎÍKOVÉ aparaty , ja som tu politiku pochopil pri Xperiach , v X miliooon diskusiach sme vam o tom pisali / paranojici / a nik tomu neveril , jednoducho to je biznis ktoremu ste podlahli tak aj ksichttoknizke , ... a este nevieme co nas dalej caka
svinarna je hlavne to, ze vyrobcovia chrlia jeden telefon za druhym a potom zistuju ze udrziavat firmware pre vsetky tie telefony je neskutocne drahe, takze potom sa uchyli k tomu ze tie "highendy" mozno dva roky akotak zaplatuje, ale na lowend (ktorych je na trhu prevaha) kasle, mozno nejaku aktualizaciu este dostanu ale to skor vynimocne ale uz vobec nie 2 roky. Ved predsa chytry androidak si zase kupi nasu vlajkovu lod kedze tej starej uz neposleme posledny OS.
no a potom sa divime ze preco si stale viac ludi kupuje nami nenavidene nahryznute jablka, ktore zaplaty dostavaju 4+ rokov od uvedenia a to nielen bezpecnostne zaplaty ale rovno najnovsi OS. je jasne ze jablka si vacsina ludi kupi koli imidzi ale nemala cast zakaznikov riesi aj prave tie aktualizacie.
To je jeden z důvodů, proč si kupuju telefony přímo od Google (nebo kdysi ješte od Motoly, když patřila Googlu). Tam aspoň člověk má updaty.
Co je ale mnohem horší je, když si chce člověk rootnout telefon - updaty na rootnuté telefony nefungují, protože to udělali jako binární diffy - bsdiff (což by vlastně ani nevadilo, protože rootnutý telefon víceméně jenom přidává su binárku). Taky to nefunguje, pokud vyměníte recovery partition třeba za TWRP, což je velmi praktická featura - lze s tím jednoduše celý telefon zálohovat i obnovovat. Updatovací mechanizmus je skrytý v původní recovery partition.
Rootnutý phone se lze updatovat jenom flashnutím částí factory image (system, vendor, boot...) a stejně to občas skončí v boot loope. Naštěstí Google ty factory images zveřejňuje - https://developers.google.com/android/images.
Nerozumím, proč nemůže mít Google update mechanizmus jak je běžný u Linuxových distribucí - přijde mi to dokonce jednodušší než ty binární diffy.
neviem ako teraz, ale mal som niekolko googlovskych telefonov, od G1, nexus one, galaxy nexus a ani jeden z nich nedostaval bezpecnostne aktualizacie dlhsie nez rok a pol od zaciatku predaja. nova verzia OS najprv vysla hned, dalsi update bol prislubeny ale mohol som si tak spievat ze "nechodi, stale nechodi" a potom uz vobec neprisiel. takze sorry guugle, dakujem neprosim. potom som mal nejake sony, tak tie asi mali aktualizacie cca 2 roky, ale novsi OS tiez prisiel casto po pol roku po jeho uvedeni. a tak dalej by som mohol pokracovat. pred par dnami som cital ze nejaky "vlajkovy" telefon (nepamatam co to bolo ani znacku) dostal s velkou slavou android 8 ... hmm, teraz? ved to uz je takmer tristvrte roka co vydali osmicku...
Kdyby si autor článku přečetl původní zdroj, zjistil by, že ta senzační zpráva je poněkud mimo a obsahuje i odpověď Google. Patch chybí, protože funkcionalita před tím vůbec nebyla, vyřešeno bylo tím že byla odebrána. Také exploitace těchto chyb je velmi omezená kvůli dalším vrstvám ochrany (sandbox, SELinux, Play Protect, aktualizace aplikační mezivrstvy přímo od Goole skrze Google Play apod.).
Takhle napsaný článek je otřes a je to na úrovni zive.cz nebo blesk.cz...
https://www.wired.com/story/android-phones-hide-missed-security-updates-from-you/
Jak iProdukty nesnasim, tak ale musim uznat, ze SW podpora je docela dlouha, pochopitelne za tu cenu... Pochybuju, ze android telefon v cene iPhonu bude mit updaty takovou dobu. Dokonce i telefony s Windows, byt jsou v podstate mrtve, maji bezpecnostni updaty, a to i ty nejlevnejsi za 2000kc.
Vazne? Tak trochu statistik vulnerabilities dle www.cvedetails.com. 2018 - Android 156, iOS 2. 2017 - Android 842, iOS 387.
https://www.cvedetails.com/product/15556/Apple-Iphone-Os.html?vendor_id=49
https://www.cvedetails.com/product/19997/Google-Android.html?vendor_id=1224
pocet cve nema zadnou vypovídací hodnotu o tom kolik chyb tam celkem je.Jako metriku ji nikdo seriózně nepoužívá. Naopak treba u nejakych hodne deravych veci se lide ani nesnazi dalsi chyby hledat - treba ruzna NAS a IoT nesmysly. Napr pokud se nekdy skokovo zvysi pocet CVE nepoznate jestli je to horsi bezpecnosti tedy vetsim poctem chyb anebo naopak tim ze se tomuto tematu venuje vice lidi a tedy se situace vyrazne zlepsila.
Souhlasím, že android má vícero věcí, které nejsou dokonalé. Ale v principu není android zas takové peklo a mnoho problémů získává třetí cestou.
A navíc, co místo něj? Systémy, které by se mi líbily z principu více často mají své mouchy také (jolla/sailfish, Ubuntu komunitní verze...).
Appka mi rekla, co uz davno vim. Muj Android neobsahuje naprosto zadne zaplaty. Treba proto, ze od zakoupeni telefonu dosud vzdy hlasil, ze zadna nova aktualizace neni dostupna k instalaci. No telefon mam uz skoro rok, tak jsem zvedav, jestli nekdy prijde ten kyzeny update ze sestaveni 2016-05 na ty vsecky patche, co tam chybi.
huawei/honor nove zaplaty vydava, ale niekedy sa nezobrazuju v telefone, treba si ich stiahnut cez neoficialnu appku "Firmware finder for Huawei" z playstoru, aj to nie uplne priamociarym postupom. vobec tomu nerozumiem preco to tak je, ale este NIKDY som na huawei/honor nedostal update cez ich oficialny updater, vzdy som to musel nejako obist, ci uz stiahnutim image z oficialneho webu alebo cez neoficialny firmware finder...
na huawei mi nekydaj - uz to davno nie je lowcost (ako bol kedysi). Ja osobne mam od nich uz druhy telefon a som s nim maximalne spokojny (cize dalsi bude zrejme tiez H)
Security update mi dosiel minuly tyzden oficialnym kanalom cez update (uroven z 1.2.2018). Takze za mna OK ;-)
A jestli ma aktualizace tvoje pracka/lednice/mikrovlnka ... resis? Mam zrovna pred sebou lednici s wifi ... a zcela jiste nikdy zadnou aktualizaci neuvidi. Uplne stejne lidi resej telefony - vola to? Tak je to dobry.
Naopak, videl sem nemalo lidi kterym se ten "lepsi" foun opatchoval, a to bylo to posledni, co jeste udelal. A netreba zustaval u telefonu, totez se deje i ve svete PC. A rek bych, ze se "zadarmo" aktualizaci na desitky bude mit aktualne zkusenost celkem dost lidi ... chtel bych videt, jak dovolej aktualizace naprosto cehokoli, ti si naopak radi vyberou zarizeni, u kteryho jim dodavatel slibi, ze se aktualizovat nikdy nijak nebude.
U androidu to tak prostě je. Když chceš aktualizace, tak jedině Google phone. Mám Sony Z5C, vlajková loď s cenou iphonu. A aktualizace chodili hrozně mizerně. Po Androidu 7 už chodí jen na ty jejich reklamní aplikace,který jdou stěží omezit, natož smazat. Už bych si koupil jedině A. one.
Chce-li pouzivat android, nic jineho, nez mit nizke naroky mu nezbyva. Vzdyt ta vec vubec nefunguje. Tady jsou moje zkusenosti a androidem a s chromecastem:
http://punktopia.cz/pseudopokrok-1-android/
http://punktopia.cz/pseudopokrok-2-chromy-srac/
TL;DR: utopil jsem ho a oddychl jsem si.
Tak trochu to připomíná dieselgate; pomineme-li cenu, tak jen s tím rozdílem že většina výrobců už nedodržuje ani tu konvenci, že během životního cyklu modelu se dělala alespoň jedna velká aktualizace. Nojo, ale když to holt lidi kupujou i když na ně výrobci s*#ou jak na placatej kámen...
Protože nejsou nijak regulované. Auto musí na pravidelné prohlídky, elektrické spotřebiče musí být homologované aby se mohli připojovat do elektronické sítě, jenom software nic nemusí. Dovedete si představit že by mobil mohl na internet jen pokud by měl všechny security updaty ? To by výrobci ty aktualizaci dělat museli nebo by je uživatelé sežrali za živa.
Kdyby na "bezpecnost mobilu" byla vyhlaska, tak low-end telefon stoji 50 000,- , schvalit a uvest ho na trh jsou roky a miliony na uplatcich, smlouvu o tom co s tim vsechno nesmis delat musis podepsat krvi, nepujdou na to nainstalovat ani piskvorky a misto Webu Gopher ...
Ale snad by to zvladlo volat, a oh-so-bezpecne stahovat reklamy, tak jen lobujte at jsou na to zakony, cim vic regulaci tim lim prece vsechno funguje, zejo ? ZEJO, vy vsichni ^&*&*(&^#$ priznivci regulaci.
Uz jen cekam az nejakej <>us prijde s tim, ze je potreba vsechno predtim nez to vyslovime nejdriv poradne homologovat, prohnat poradnym procesem, na jehoz konci budeme vedet zda je mozne to vyslovit. To bude nadhera. A k tomu denne se rozrustajici halda narizeni & zakazu, smernic, vykladu a zvlastnich opatreni, ktery budeme muset nastudovat driv, nez se pokusime si nechat schvalit to co bychom eventualne chteli vyslovit. Nebude to pak konecne ta prava nadhera, pani a damove regulatorky ?
tak Redmi 3S je bieda, 2017-04-01 , so xiaomi to ide pekne dole vodou. Kedysi poctivo vydavali aspon tie security patche ale teraz nic.
Divne ale je, ze pustil som tu appku a napriek tomu mi ukazuje zelene patche az do 2017-07...
sumar
patched 134
missing 6
after claimed 58
inconclusive 14
Ano, ale chci videt, jak mi napadnes moji starou Nokii. Jednak do ni asi nemuzes trvale nainstalovat malware - staci vypnout a zapnout a mas vymalovano, jednak z ni neni co ukradnout, pokud tedy nechces vedet, ze prvniho v mesici mam v blbniku poznamku, ze mam omrknout hladinu oleje v aute a takove veci. Pres tu Nokii mi nevybilis ucet, takze utok je sice teoreticky mozny, ale jinak pro kyberlumpy totalne nezajimavy. A vtom je sila blbych founu - clovek se nemusi porad strachovat, ze nekdo neco pres nejakou diru.... Ani spamovat to neumi.
Co je to za starou Nokii, že tam nejde nainstalovat nový software (malware) trvale? Už 3110 měla flashovatelný firmware, dala se tam nahrát třeba čeština a font s podporou háčků a čárek. A samozřejmě to vydrželo i přes vypnutí. Do 3310 šlo snadno přidat např. editor obrázkových SMS. 3330 uměla i aplikace v Javě ME.
Co je to za starou Nokii...
6101 a pak mam jednu jeste starsi, neco 3xxx. Teoreticky bys tam malware mozna narvat mohl, ale nevim jak. To bych s tim asi musel browsit po Internetu a musel by na to byt slusny exploit. Mozna je, ale s temihle founy lezt po Internetu nema vubec smysl, takze riziko nehrozi. Internet jsem na tom pouzil jen jednou, kdyz jsem tam potreboval natahnout vlastni ringtone, abych nemusel kontrolovat telefon kdykoliv nekde zvoni Nokia. A pak, Doctor Who melodii hned tak nekdo nema. :-) SMSkou tam komplexni exploit na flashnuti firmware asi neposles.
3310 se dala ovládnout speciální SMS. Novější verze to měly opravené, ale starší nikdo moc neopravoval, muselo se to flashnout z počítače.
6101 má Javu ME. Tam ve stejné době, kdy se 6101 vyráběla, byla objevena velká díra, kterou se dal celý telefon ovládnout, ale nevím, jestli 6101 ji taky má nebo ne (starší verze ji asi budou mít).
3310 se dala ovládnout speciální SMS
Jsi si jisty, ze primo ovladnout a ne jen treba slozit?
Jinak mam 6101 a 6060, ktera ma Javu tusim take - jsou v tom nejake blbe hry, co hned vytlucou baterku. Ale to asi neni moc zajimave, protoze pres SMS asi javovy exploit nikdo neposle, na web s tim nelezu (proboha proc?) a tak pravdepodobnost utoku je blizka pravdepodobnosti navstevy mimozemstanu o pristich vanocich. To Android je jina melta.
Stare Nokie vam nikto nemohol kreknut inak ako fyzickym pristupom, vacsinou prepalenim firmwaru. Tie novsie, sa dali kreknut cez 3tie strany, napr. Java atd. Ale to nie je az tak chyba systemu, ako daneho "modulu."
Hack so SMS co je spominany vyssie akurat zhodil system, niekedy retartoval telefon, brickol atp. ale ovladanie je dost silne slovo. Maximalne sa dali vyuzit servisne SMS cez ktore sa dalo volat/pisat na premiove cisla. Ale to neviem, ci mozno charakterizovat ako chybu telefonu/OS.
Huawei P9L od Vodafone CZ
Claimed patch level: 2018-03-01 (certified)
Patched: 155
Patch missing: 4
After claimed patch level: 0
Test inconclusive: 66
Not affected: 0
Missing 4:
CVE-2016-6710 Information disclosure vulnerability in download manager
CVE-2017-0479 Elevation of privilege vulnerability in Audioserver
CVE-2017-0480 Elevation of privilege vulnerability in Audioserver
CVE-2017-0668 Information disclosure vulnerability in download manager
Xiaomi ... no napadnout Xioami beznou obecnou chybou na android casto ani nelze, vzhledem k tomu, kolik si tam toho ohnuli a zabezpecili, systemove to maji dost upravene, user space je samozrejme stejny.
Stejne tak huawey ... ti maji dokonce integrovany avast a svoje bezpecnostni moduly, dokonce i bezna aplikace se musi povolit, napr. mi nefungoval TechSpech a jejich synateza reci, duvod? ... huawey bezpecnostni modul mu nedovolil bezet na pozadi, musel jsem to dat vyjimek ... a i tak me to upozornuje, ze to spotrebovava energii a prostredky, kdyz vypnu display a zda to nechci zakazat (kdyz si necham cist neco delsiho a vypnu display).
Bezpecnost ... LOL i police CR vam instaluje SW jaky se jim zachce a umi to i operator, zmeni vam telefon na stenici atd. jedine co tomu zabrani jsou HW utility, na ktere google nadava, ze jsou nebezpecen ;-))
A nebo Xsecurity, jenz si do OS naisntaluje vyvojarskou knihovnu a umi spravovat jak appky, tak procesy ...
Vzdyt i mi se stalo, ze mi nekdo, asi operator, nebo police CR nainstalovala do systemu nejake apky co si tam chtely pustit deamona, appka mi rekla, ze mi pribily tyhle procesy a nic jim neopovolil, zapsalo mi to kam do /prc a jake volani se to snazilo volat ... a Anglicky android mi cesky po kazdem rebootu napsal, ze blokuji spusteni aplikaci, ze mi nebude fungovat mobil a ze mam blokacni program odinstalovat, nebo uvest telefon do firemniho stavu .... kurva anglicky android z Ciny na me mluvi cesky ?? ... to jsou mi ale veci ;-))
Jo a taky mi na dalku zablokovali nahravani z linky, musel jsem to obchazet, tolik k bezpecnosti telefonu ;-))) ... pokud chcete mobil, jenz bude bezpecny proti vasi vlade, mejte tam jen jeden mikrofon, na ten mejte HW tlacitko, mejte tam svuj OS a mejte moznost jej odpojit od baterky, nebo ji vyndat ... mobil vas sleduje i ve vypnutem stavu ... dokonce vam vlada muze natavit to, ze vypnete mobil a on dale bezi ... jen se tvari jako vypnuty a pri tzv. zpnuti se ve skutecnosti rebootuje.
Stejne tak vyply mobil dale komunikuje s BTS, presneji pokud zna BTS vase HW cislo, tak vas umi propingat a zjistit vasi polohu, nektere mobily umi i probudit.
Pokud vas mobil promeni ve stenici, tak vam to silene zere baterku, ale jako bonus mate internet zadarmo ;-)) ... bez FUPu ;-))
"Díky mnoha různým zmíněným opatřením by úspěšné napadení vyžadovalo zneužití několika různých vážných zranitelností. I kdybyste některé záplaty vynechali, je velmi malá šance, že budou zrovna v takové konstelaci, že to umožní zařízení exploitovat, dodává Nohl."
To je fakt bozi blabol. Co zranitelnosti typu KRACKS,potencionalni nove bezpecnostni chyby v budoucnu tykajici se stavajicich CPU apod. ?
Google zaplaty pro KRACKS vydal relativne rychle. Vyrobci sitovych prvku zareagovali take rychle a to i u starsich modelu.
V mem pripade mam Sony a je to tragicke. Mam Z5 Dual jeste v zaruce, to ze nebude Oreo me netrapi.
Co me ale neskutecne s*r* je pristup Sony, ktera rekla, ze patch nevyda a zaplatovala jen novejsi modely.
S politikou major upgrades po dobu 2 let od uvedeni modelu na trh se da smirit a fungovat.
Politika uplneho opusteni podpory a dej se vule bozi je podle me cesta do pekel.
S rostoucim poctem objevenych chyb a absenci oprav k tem "spravnym konstelacim" casem dojde...
Nemam iluze, ze lide kteri nechteji menit telefon co 2 roky budou masove instalovat alternativy jako LineageOS.
Co me ale neskutecne s*r* je pristup Sony, ktera rekla, ze patch nevyda a zaplatovala jen novejsi modely.
Vybrat si mezi mnoha nezáplatovanými produkty ještě zrovna produkt zmrdů od Sony, to je holt kumšt. :-)))