Image credit: Magnific
Celah Keamanan OxygenOS Berikan Akses Root Tanpa Izin – Ponsel OnePlus 15 yang menjalankan sistem operasi terbaru OxygenOS ternyata dapat di-root secara penuh oleh aplikasi berbahaya yang dipasang oleh pemiliknya, bahkan tanpa memerlukan izin khusus apa pun.
Peneliti keamanan siber bernama Rasmus Moorats berhasil merangkai dua kelemahan (flaws) pada perangkat lunak bawaan OnePlus untuk mendapatkan akses root, tingkat kendali tertinggi pada perangkat Android.
Pihak OnePlus menyatakan bahwa kerentanan serupa juga berdampak pada lebih banyak perangkat buatan mereka sendiri serta lini ponsel dari OPPO, meskipun pabrikan belum merinci perangkat apa saja yang terdampak.
Dalam respons di bulan Mei, OnePlus mengeklaim bahwa perusahaan memiliki hak eksklusif penuh untuk memutuskan kapan sebuah celah keamanan harus dipublikasikan.
Mereka juga memperingatkan bahwa publikasi tanpa izin dapat memicu tuntutan hukum. Kendati demikian, Moorats tetap mempublikasikan temuannya pada 24 September.
Hal ini disebabkan karena OnePlus belum juga merilis perbaikan (patch).
Baca juga: Ancaman Senyap BambooToken pada Windows dan Linux
Bagaimana Cara Kerja Serangan Ini?
Moorats menemukan celah pertama pada layanan OnePlus bernama AtlasService. Layanan ini berfungsi mengumpulkan data debugging, berjalan sebagai root, dan menerima panggilan dari aplikasi apa pun tanpa memeriksa identitas pemanggilnya.
Celah Pertama.
Panggilan khusus dikirimkan ke alat debugging OnePlus yang mengambil teks aplikasi lalu memasukkannya tanpa verifikasi ke dalam perintah sistem.
Hal ini memberikan akses root kepada aplikasi, namun terbatas pada zona sistem bernama dumpstate yang memiliki batasan akses.
Celah Kedua.
Bertugas menyelesaikan serangan. OnePlus menyertakan layanan pembantu perangkat keras bernama olc2 yang dilengkapi perintah mengeksekusi instruksi shell apapun yang diterimanya.
Pengaman satu-satunya adalah pemanggil harus sudah berstatus root, syarat yang sudah terpenuhi lewat celah pertama.
Kendali Penuh.
Perintah kedua ini berjalan di zona yang memberikan seluruh hak istimewa Linux tingkat rendah, termasuk kemampuan memuat kode kernel, sehingga aplikasi berbahaya berhasil menguasai perangkat sepenuhnya di tingkat sistem.
Siapa yang Terdampak dan Apa yang Bisa Dilakukan?
Serangan ini bersifat lokal (local attack). Aplikasi berbahaya harus diinstal dan dijalankan terlebih dahulu di ponsel, sehingga tidak dapat disusupi dari jarak jauh melalui internet.
Namun, begitu aplikasi tersebut terpasang, ia tidak membutuhkan izin khusus, tidak menampilkan peringatan apapun kepada pengguna, dan berhasil dieksekusi pada ponsel standar yang belum dimodifikasi.
Peneliti juga mengonfirmasi bahwa serangan ini berhasil pada perangkat OnePlus 12 Pro yang lebih lama dan memperkirakan masalah serupa menjangkau ekosistem OxygenOS 16 secara umum.
Mengingat basis perangkat lunak yang dibagikan bersama OPPO. Belum ada bukti bahwa eksploitasi ini telah digunakan dalam serangan dunia nyata.
Hingga waktu publikasi dilakukan, OnePlus belum menetapkan nomor CVE atau merilis penasihat keamanan resmi. Selama pembaruan belum dirilis, pertahanan praktis utamanya adalah mematuhi syarat awal serangan:
“Hanya menginstal aplikasi dari sumber yang benar-benar Anda percayai.”
Baca juga: Risiko Unggah Berkas Sembarangan di WordPress
Langkah Pencegahan & Perlindungan
Untuk mengantisipasi ancaman dari celah keamanan lokal seperti eksploitasi rooting OxygenOS maupun serangan aplikasi berbahaya lainnya, terapkan 7 langkah perlindungan mendalam berikut:
Unduh Hanya dari Sumber Resmi: Pastikan Anda selalu mengunduh aplikasi dari Google Play Store atau toko resmi terverifikasi yang memiliki sistem keamanan ketat.
- Jangan pernah menginstal atau mengunduh file mentah APK dari situs web pihak ketiga, forum tidak resmi, atau tautan mencurigakan yang dibagikan lewat pesan instan.
- Pantau dan segera instal pembaruan perangkat lunak resmi atau patch keamanan begitu dirilis oleh pabrikan OnePlus atau OPPO.
- Secara berkala, periksa daftar aplikasi di menu pengaturan ponsel Anda dan segera hapus aplikasi asing atau tidak dikenal yang tiba-tiba terinstal.
- Pasang aplikasi antivirus atau pelindung perangkat tepercaya (seperti ESET Mobile Security) di Android untuk memindai aplikasi baru dari perilaku mencurigakan.
- Meskipun celah ini bisa dieksploitasi tanpa izin, tetaplah waspada dan batasi aplikasi yang meminta akses istimewa, layanan aksesibilitas, atau izin administrator perangkat yang mencurigakan.
- Jangan melakukan modifikasi sistem atau rooting mandiri pada perangkat Anda, karena hal tersebut justru akan memperluas celah dan mempermudah aplikasi berbahaya mengeksploitasi sistem tingkat rendah.
Baca artikel lainnya:
- Benteng Gamer Cilik: Main Asyik Tanpa Panik
- Tombol Bot Berbahaya Celah Keamanan Telegram Desktop
- Meretas Korporasi Melalui Akses Surel
- Ketika Malware Menipu Pengawas AI
- Penjahat Siber Bajak Fitur AI Sebar Malware
- Ancaman Kelinci Abu-abu
- Pencurian Akses Cloud Berkedok Passkey
- Kombinasi Ransomware dan Spyware Incar Perangkat Android
- Sindikat Siber Kuras Rekening di Indonesia
- Hacker Gunakan Agen AI Bobol Ratusan Server
Sumber berita: