· kaynak Hacker News – Front Page (hnrss.org)
Android donanım keep-alive açığı, 'tümünü engelle' etkin olsa bile uygulamaların VPN'leri atlamasına izin veriyor
Mullvad, Android'in ağ yığınındaki bir kusurun, herhangi bir uygulamanın donanıma devredilen keep-alive paketleri aracılığıyla VPN tüneli dışında UDP trafiği göndermesine izin verdiğini, böylece kullanıcıların gerçek IP adreslerinin açığa çıktığını söylüyor.

Android'de yeni bir trafik sızıntısı
VPN sağlayıcısı Mullvad, Android'in ağ yığınında, bir uygulamanın etkin bir VPN tüneli dışında trafik göndermesine olanak tanıyan yeni keşfedilmiş bir zafiyet açıkladı. Sızıntı, sistemin "VPN olmayan tüm bağlantıları engelle" ayarı açıkken bile işliyor — tam olarak bu senaryoyu önlemesi gereken seçenek bu.
Hacker News'te ortaya çıkan Mullvad'ın blog yazısına göre, kötü niyetli uygulamanın saldırıyı gerçekleştirmesi için herhangi bir özel izne ihtiyacı yok. Cihaza kurulmuş herhangi bir uygulama bunu tetikleyebilir.
Atlatma nasıl çalışıyor
Sızıntı, Android'in ağ adresi çevirisi (NAT) geçişine yardımcı olmak için kullandığı bir özelliği istismar ediyor. Sistem bir keep-alive UDP bağlantısı kurup bunu cihazın Wi-Fi veya hücresel donanımına devredebiliyor; böylece paketler, işletim sisteminin normal ağ yolundan geçmek yerine ağ çipi tarafından gönderiliyor.
Mullvad, kötü niyetli bir uygulamanın bu mekanizmayı kötüye kullanarak 4500 numaralı portta UDP paketlerini internetteki herhangi bir sunucuya gönderebileceğini açıklıyor. Keep-alive paketleri doğrudan ağ donanımından kaynaklandığı için, "VPN olmayan tüm bağlantıları engelle" etkinken tüm trafiğin VPN üzerinden gitmesini gerektiren zorlamadan kaçıyorlar. Bu paketler hiçbir zaman tünele girmediğinden, cihazın gerçek IP adresini uygulamanın iletişim kurduğu sunucuya ifşa ediyorlar.
Google'ın harekete geçmeyi reddettiği bildiriliyor
Mullvad, sorunu bulan araştırmacının bunu Google'ın Android Vulnerability Reward Program'a bildirdiğini, ancak raporun herhangi bir işlem yapılmadan kapatıldığını söylüyor. O raporun ayrıntıları kamuoyuna açık değil ve Mullvad, bu sonuca dayanarak Google'ın sorunla ilgili bir şey yapma ihtimalinin düşük olduğunu düşündüğünü yazıyor.
Mullvad'ın belirttiğine göre düzgün bir düzeltme, Android sisteminin kendisinde değişiklikler gerektirecekti — yani bir VPN uygulamasının tek başına çözebileceği bir şey değil. Güvenlik odaklı Android çatalı GrapheneOS'in sorunun farkında olduğu ve bir düzeltme üzerinde çalıştığı, yazıda belirtiliyor.
Azaltma seçenekleri sınırlı
Mullvad teorik bir azaltma yöntemi tarif ediyor: ağ donanımı aynı anda yalnızca sınırlı sayıda keep-alive bağlantısını destekliyor, dolayısıyla bir uygulama kullanılabilir tüm yuvaları işgal edip kötü niyetli bir uygulamaya hiç boş yuva bırakmayabilir.
Şirket bu geçici çözümü iki nedenle kendisi sunmayı planlamıyor. Bu yöntem, yalnızca Mullvad'a ait bir sunucuya olsa bile, tünelin dışına paket gönderilmesini yine de içeriyor — ve işe yarayacağının hiçbir garantisi yok, çünkü kötü niyetli bir uygulama keep-alive bağlantısını, VPN uygulaması henüz başlamadan önce zaten başlatmış olabilir.
Mullvad'ın pratik tavsiyesi gelenekseldir: yalnızca güvendiğiniz uygulamaları kurun ve mümkün olduğunda GrapheneOS gibi güvenlik ve gizlilik odaklı bir Android çatalı kullanın.
Neden önemli
"VPN olmayan tüm bağlantıları engelle", gizlilik bilincine sahip kullanıcıların sert bir garanti için güvendiği ayardır — gazeteciler, aktivistler ve özellikle IP adresini gizlemek için VPN kullanan herkes. Bu sızıntı o garantiyi "elimizden gelenin en iyisi" sözüne dönüştürüyor: sıfır izinle cihazdaki herhangi bir uygulama, kullanıcının gerçek IP'sini kendi kontrolündeki bir sunucuya ifşa edebilir ve VPN'in önlemesi amaçlanan takip veya gözetimi mümkün kılabilir.
Sorun ayrıca ağ görevlerinin donanıma devredilmesindeki daha geniş bir sorunu gözler önüne seriyor: işletim sisteminin normal ağ yığını atlatan yollar, onun politika zorlamasını da atlatabilir. Ve üreticiler bu tür atlatmaları zafiyet olarak değerlendirmeyi reddettiğinde, stok Android kullanıcıları özenli uygulama hijyeninden başka gerçek bir savunmaya sahip olmazken, GrapheneOS kullanıcıları en azından bir yamaya kavuşmayı bekleyebiliyor.
- #android
- #vpn
- #security
- #networking
- #privacy
İlgili yazılar
- GrapheneOS, Messages uygulamasını Material 3, yeni kontroller ve güvenlik düzeltmeleriyle baştan yazdı
- Check Point: ChatGPT açığı, saldırganların gizli bir hesaplar arası kanalla Gmail verilerini çalmalarına izin veriyordu
- OpenAI, modelinin kaynak koda erişmeden kendi başına bir zero-day bulduğunu söylüyor