Android 16 kan eksponere Deres IP-adresse
- Læsetid
- 3 min
- Kategori
- Apps
Der er identificeret(nyt vindue) en kritisk sårbarhed i Android 16, som gør det muligt for enhver installeret app at omgå enhedens VPN-tunnel, herunder dem, der er konfigureret med Androids indbyggede nødstop-indstillinger. Dette betyder, at apps kan lække Deres rigtige IP-adresse til deres udviklere.
Dette er ikke et Proton VPN-problem. Det påvirker alle VPN-apps.
Da fejlen findes i det grundlæggende Android-operativsystem, kan kun Google rette den. Google er opmærksom på problemet, men de anser det desværre ikke for at være kritisk nok til en Android-sikkerhedsbulletin(nyt vindue) (rettelse). På nuværende tidspunkt har de lukket problemet (Vil ikke blive rettet/Uigennemførligt-status), men vi håber, at deres holdning til dette vil ændre sig.
Interessant nok har GrapheneOS(nyt vindue), den hærdede og de-Googlede version af Android, som kan installeres på Pixel- og fremtidige Motorola-enheder, allerede rettet QUIC-problemet(nyt vindue). Dette viser, at problemet faktisk kan løses, og at Googles reaktion er virkelig utilstrækkelig.
Hvad er problemet?
Når De bruger en VPN, bør al Deres internettrafik gå gennem en krypteret tunnel. Android har endda en indbygget “nødstop”-indstilling, som burde sikre, at intet kan omgå denne tunnel.
Fejlen skyldes den måde, Android håndterer en specifik type internetforbindelse kaldet QUIC(nyt vindue) på, som bruges af et stigende antal apps og websteder. Når en app lukker en QUIC-forbindelse, bør den sende en aflogningsbesked til serveren.
Men i stedet for at sende denne besked gennem VPN-tunnellen, sender Android den direkte over Deres almindelige internetforbindelse (dvs. uden for VPN-tunnellen), hvilket eksponerer Deres rigtige IP-adresse for den, der sidder i den modtagende ende. Enhver app, der bruger QUIC-forbindelser, kan udløse dette, herunder velkendte og fuldstændig legitime apps.
Den praktiske risiko for Deres privatliv er, at app-udviklere kan se Deres rigtige IP-adresse i stedet for VPN-serverens IP-adresse.
Hvad kan De gøre ved det?
Googles beslutning om ikke at rette dette problem har vakt udbredt kritik(nyt vindue). Indtil videre kan problemet afhjælpes på følgende måder:
1. Brug ADB
De kan løse problemet ved hjælp af værktøjet Android Debug Bridge(nyt vindue) (ADB). Denne rettelse vil forblive aktiv efter genstart, men den kan blive nulstillet af systemopdateringer. Hvis dette sker, skal De gentage disse trin.
Et større problem for de fleste er dog, at det er en kompleks opgave, der kun egner sig til personer med en stærk teknisk baggrund.
Når ADB er sat op og konfigureret, skal De køre:
adb shell device_config put tethering close_quic_connection -1
adb reboot
2. Vær selektiv med Deres installerede apps
Takket være denne kritiske sårbarhed kan enhver app lække Deres rigtige IP-adresse til sine udviklere. De bør derfor forsøge at begrænse de apps, der er installeret på Deres enhed, til dem, hvor De har tillid til, at udviklerne ikke misbruger disse oplysninger.
Vi overvåger situationen
Google er opmærksom på problemet og vil forhåbentlig reagere på presset for at rette det. Vi opdaterer denne artikel, når der foreligger en løsning.