Introducción
Recientes investigaciones han revelado vulnerabilidades críticas en dispositivos OnePlus, que permiten a aplicaciones Android maliciosas obtener acceso root sin necesidad de permisos adicionales. Esto plantea un riesgo significativo para la seguridad de los usuarios.
Detalles de las Vulnerabilidades
Rasmus Moorats, el investigador que descubrió las fallas, demostró que un OnePlus 15 con la última versión de OxygenOS puede ser comprometido a través de una aplicación maliciosa instalada por el usuario. Al encadenar dos fallos en el propio software de OnePlus, Moorats logró acceder al nivel más alto de control sobre el dispositivo.
OnePlus ha confirmado que estas vulnerabilidades afectan a varios de sus dispositivos y a algunos modelos de OPPO, aunque no ha especificado cuáles. A pesar de que la empresa reconoció los fallos en mayo, no ha lanzado ninguna solución hasta la fecha de la publicación del investigador, el 24 de septiembre.
Funcionamiento del Ataque
La primera vulnerabilidad se encuentra en un servicio de OnePlus denominado AtlasService, el cual recopila datos de depuración y se ejecuta con privilegios de root. Este servicio acepta llamadas de cualquier aplicación sin verificar su origen. Esto permite que una llamada especialmente diseñada acceda a una herramienta de depuración y ejecute comandos del sistema sin restricciones.
La segunda vulnerabilidad está relacionada con otro servicio llamado olc2, que ejecuta instrucciones de shell sin restricciones, siempre que el llamador ya posea acceso root, lo cual se logra mediante la primera vulnerabilidad. Esto otorga a la aplicación un control total sobre el dispositivo a nivel de sistema.
Impacto y Consecuencias
El ataque es local, lo que significa que la aplicación maliciosa debe estar instalada y en ejecución en el dispositivo, impidiendo que se inicie de forma remota. Sin embargo, una vez instalada, la aplicación no requiere permisos adicionales y no muestra advertencias al usuario. Moorats también confirmó que el ataque es efectivo en un modelo más antiguo, el OnePlus 12 Pro, y se espera que afecte a otros dispositivos que operan con OxygenOS 16.
Hasta el momento de la divulgación, OnePlus no había asignado un CVE a estas vulnerabilidades ni emitido un aviso formal sobre ellas. Por lo tanto, la mejor defensa hasta que se publique una solución es limitar la instalación de aplicaciones a fuentes de confianza, ya que el ataque depende de la presencia de una aplicación maliciosa en el dispositivo.
Respuesta de OnePlus
OnePlus ha indicado que tiene el derecho exclusivo sobre la divulgación de vulnerabilidades y ha advertido a Moorats sobre posibles responsabilidades legales por publicar información sin su consentimiento. La empresa también afirmó que las normativas de ciberseguridad europeas obligan a los fabricantes a aceptar y corregir reportes, pero no permiten que los investigadores divulguen información sin autorización.
Conclusiones
La falta de respuesta rápida de OnePlus a estos problemas de seguridad es preocupante, especialmente teniendo en cuenta la creciente cantidad de investigaciones que revelan vulnerabilidades similares en otros dispositivos Android. En agosto, otro investigador mostró cómo una aplicación sin permisos puede acceder a root en teléfonos de marcas como Samsung, Xiaomi y Realme. La comunidad de ciberseguridad continúa vigilando de cerca la situación y espera que OnePlus actúe con mayor diligencia ante futuras vulnerabilidades.