• El foro de relojes de habla hispana con más tráfico de la Red, donde un reloj es algo más que un objeto que da la hora. Relojes Especiales es el punto de referencia para hablar de relojes de todas las marcas, desde Rolex hasta Seiko, alta relojería, relojes de pulsera y de bolsillo, relojería gruesa y vintages, pero también de estilográficas. Además, disponemos de un foro de compraventa donde podrás encontrar el reloj que buscas al mejor precio. Para poder participar tendrás que registrarte.

Más de 350 fallos en el Kernel de Android

  • Iniciador del hilo Mecanico
  • Fecha de inicio
Estado
Hilo cerrado
Mecanico

Mecanico

Habitual
Sin verificar
Por si os interesa:

-------------------------------------------------------------------
Hispasec - una-al-día 06/11/2010
Todos los días una noticia de seguridad www.hispasec.com
-------------------------------------------------------------------


Más de 350 fallos en el Kernel de Android
-----------------------------------------

Recientemente ha sido publicado el informe "Coverity Scan 2010 Open
Source Integrity Report"; este informe es desarrollado por la empresa
Coverity y el departamento de seguridad nacional de los EE.UU. y vienen
desarrollando esta labor desde 2006. Este informe se realiza sobre
programas de código abierto y este año le ha tocado el turno al kernel
de Android.

Este estudio ha sido realizado sobre el kernel 2.6.32 de Android
(Froyo), en concreto sobre un terminal "HTC Droid Incredible", el
estudio matiza que alguno de los fallos puede que no afecten a todas
las versiones del kernel de Android; dada la fragmentación existente en
Android. Esto es causado debido a que algunas de las piezas del sistema
dependen directamente de los fabricantes del Hardware.

Esta investigación ha descubierto 359 fallos de seguridad, 88 de ellos
han sido clasificados como de alto riesgo y 271 como riesgo medio. Para
detectar los errores se ha empleado un analizador de código estático, y
como en toda auditoría estática de código se detectaron 46 falsos
positivos durante la investigación de los posibles errores.

Como riesgo elevado se han reportado errores de corrupción de memoria,
acceso ilegal a memoria, pérdida de recursos y errores al inicializar
variables. Estos errores permiten ejecutar código arbitrario o el acceso
al GPS sin autenticación, entre otros posibles impactos.

Entre los problemas de riesgo medio encontramos errores de
implementación de API, errores en el control de flujo, en los
manejadores o referencias a punteros a nulos. Estos fallos causan una
denegación de servicio haciendo que el terminal se quede bloqueado.

Los componentes donde se han encontrado los fallos han sido, por número
de errores: Fs, especificaciones de Android, Net, Drivers, Kernel y Arch
entre otros. Destacar que la mayoría de fallos críticos se encuentran el
las especificaciones de Android.

Los detalles de cada vulnerabilidad no han sido publicados, dado el
impacto de estos y serán publicadas cuando estén disponibles los
parches. Alguno de estos fallos puede que afecte a versiones inferiores
de Android.

Opina sobre esta noticia:
lostlink.jpg


Más información:

Coverity Release:
https://www.synopsys.com/software-integrity.html
 
Victor Antonio Torre
 
En mi opinión los que deberían estar preocupados son los que NO usan Android. Veamos la letra pequeña del artículo original:


"The Coverity Scan results for the Android kernel we tested show a better than average defect density, meaning this specific kernel is shipping with fewer defects than the industry average for software of this size," continued Chou. "However, a significant number of these defects are the high risk types that our customers typically fix before shipping their products to market. We believe that highlighting these risks proactively provides developers and OEMs with an opportunity to fix these defects before they become a problem."​



Traducción resumida: el kernel concreto probado es más estable y seguro que la media de la competencia en el mismo segmento de software. Imaginad cómo será el resto :D



Dudas sobre el estudio:

- Esta empresa obtuvo contratos con la administración Bush para auditar software. Lo malo es que en modalidad estática sólo pueden auditar soft de código abierto (no el de MS o Apple). Recordemos que Mr. Bush fue el que dijo que el software abierto iba en contra de espíritu estadounidense. Da para pensar un rato.

- El análisis estático consiste, básicamente, en poner una lupa de 20 aumentos en la única arruga de una supermodelo de 20 años. Cuando alguien dice "Mira qué buena está" el analista responde "bah, tiene una arruga enorme; mi novia esta más buena... aunque nunca la he mirado con lupa".


Y hay más inconsistencias...

Pero lanzar esta noticia para decir que se han encontrado más de 300 vulnerabilidades y luego decir que aun así es mejor que la media. Lo único que se les puede decir es: Thanks for the info! Cash your check... Aunque lo más interesante sería saber el nombre del pagador del cheque :hmm:



Saludos
 
si no recuerdo mal
windows, tenia marios miles de bug hace pocos años
y aun los tendran las nuevas versiones, cosa que ocultan en microsoft
de controlarlos se encargan las rutinas de errores
 
Otro asunto es que google hace auditorias abiertas y permite la publicacion de los resultados.

aver si apple tiene cojones para hacer eso :p
 
Qué ganas le tenéis todos a Apple jjejjej....
 
Estado
Hilo cerrado
Atrás
Arriba Pie