Fallos sin parchear en móviles OnePlus permiten a una app tomar el control total sin pedir permisos
El investigador Rasmus Moorats ha demostrado que un OnePlus 15 con la última versión de OxygenOS puede ser «rooteado» por una aplicación maliciosa que instale su propietario, aunque esa app no pida ningún permiso especial. Para ello encadenó dos fallos en el propio software de OnePlus: un servicio del sistema que acepta llamadas de cualquier aplicación sin comprobarlas y una herramienta auxiliar que ejecuta comandos con los máximos privilegios. El resultado es el control total del teléfono, sin avisos ni ventanas de confirmación. Además del OnePlus 15, el problema afecta al OnePlus 12 Pro, a OxygenOS 16 en general y a algunos dispositivos de OPPO.
Moorats avisó a OnePlus el 18 de abril. La compañía confirmó los fallos en mayo, le pidió retrasar la publicación hasta el 17 de septiembre y después dejó de responder, así que el investigador los hizo públicos el 24 de septiembre sin que existiera todavía una actualización que los corrija. La buena noticia es que el ataque necesita que la aplicación maliciosa ya esté instalada en el móvil, por lo que la principal defensa está en manos del usuario: vigilar qué instala y de dónde.
Consejo de Soporte Informático 360
Si tienes un móvil OnePlus u OPPO, instala aplicaciones solo desde Google Play, revisa las que ya tienes y elimina las que no uses o no reconozcas, y aplica las actualizaciones del sistema en cuanto el fabricante publique el parche.
Fuente: The Hacker News. Resumen elaborado por nuestro equipo con fines divulgativos.
Mantenimiento informático para empresas
Mantenimiento preventivo y correctivo de tus equipos para evitar paradas y prolongar su vida útil.