Софтуерният пакет на китайския Интернет-гигант Baidu, използван за създаване на приложения за операционната система Android, включва функция, която дава пълен достъп до устройството. SDK с име Moplus е използван при създаването на над 14 хиляди приложения, 4 хиляди от които са на самата Baidu.

 

  Baidu      100    Android

Trend Micro счита, че броят потребители, засегнати от тази уязвимост достига 100 милиона. Moplus SDK стартира на Android устройството HTTP сървър, който не използва удостоверяване чрез акаунт и приема всички Интернет-запитвания. По този начин става възможно изпълнение на интегрирани в самия SDK команди, получаване на информацията за местоположението на устройството, добавяне на контакти, зареждането и качването на файлове, позвъняване и провеждане на телефонни разговори, инсталиране на приложения. Да не забравяме, че при root достъп до устройство с Android, при инсталиране на ново приложение, не се иска съгласието на потребителя.

Trend Micro вече откриха компютърен червей с име ANDROIDOS_WORMHOLE.HRXA, който използва тази задна врата. Експертите считат тази уязвимост за много по-опасна от откритата тази година Stagefright, която накара Google да публикува всеки месец обновявания за Nexus. Това е така, понеже при новата уязвимост не се налага да се подлъгват потребителите чрез специални препратки или отваряне на разни файлове. Тук е достатъчно да се сканира мобилната мрежа за отворени портове на Moplus HTTP.