Android Auto – دستیار صوتی رانندگی

مشخصات اصلی برنامه و اطلاعات توسعه‌دهنده
نام برنامه:Android Auto – دستیار صوتی رانندگینام بسته نرم‌افزاری:com.google.android.projection.gearheadتعداد کاربر فعال:۹۰۰۰۰۰۰تاریخ آخرین به‌روزرسانی برنامه:۰۸ فروردین ۱۴۰۳دسته‌بندی برنامه:رفت و آمدنام توسعه‌دهنده:Google LLC

خلاصه بررسی امنیتی

برنامه اندرویدیمنتشر شده در کافه بازارموجود در گوگل‌پلیبا قابلیت ارسال نوتیفیکیشن
OWASP Testفاقد آسیب‌پذیری

برپایه ۱۰ ضعف شناخته شده براساس OWSAP در برنامه‌های موبایلی

Libraries Risks Test۵۲ مورد ریسک امنیتی

ضعف امنیتی در پیاده‌سازی توابع، کارکرد و تنظیمات برنامه

API Vulnerability Test۱۹ مورد ضعف ارتباطی

ضعف امنیتی در سرورهای ارتباطی و رابط برنامه‌نویسی کاربردی

API Vulnerability Testفاقد آلودگی بدافزاری

براساس بررسی ۷۵ موتور آنتی‌ویروس در سرویس ویروس‌توتال


جزئیات بررسی

خلاصه اطلاعات فایل برنامه
نام بسته نرم‌افزاری:com.google.android.projection.gearheadنسخه برنامه:11.5.641024-releaseحجم فایل:57.17MBامضای دیجیتال فایل:استانداردچک‌سام فایل:ec3927b4dba5f63ba77c5aaebffce7dbنتیجه ویروس‌توتال:۰ آلودگی از ۷۵ مورد اسکن
ریسک‌های امنیتی در میزان دسترسی‌های مورد استفاده در برنامه
یافتن موقعیت تقریبی براساس شبکهزیاددسترسی به موقعیت دقیق براساس شبکه و مکان‌یابزیادمشاهده اطلاعات مربوط به اتصال شبکهکمدسترسی به قابلیت مدیریت اعلان‌هاکممشاهده اطلاعات مربوط به اتصال وایفایکمandroid.permission.ACTIVITY_EMBEDDINGناشناختهandroid.permission.ADD_ALWAYS_UNLOCKED_DISPLAYناشناختهandroid.permission.ADD_TRUSTED_DISPLAYناشناختهandroid.permission.ASSOCIATE_COMPANION_DEVICESناشناختهدسترسی به بلوتوثکماجازه مدیریت بلوتوثکمandroid.permission.BLUETOOTH_CONNECTناشناختهandroid.permission.BLUETOOTH_PRIVILEGEDزیادandroid.permission.BLUETOOTH_SCANناشناختهتماس مستقیم با شماره تلفن‌هازیادandroid.permission.CALL_PRIVILEGEDزیادandroid.permission.CHANGE_COMPONENT_ENABLED_STATEزیادتغییر وضعیت اتصال شبکهکماتصال به وایفای و قطع اتصال از آنکمandroid.permission.COMPANION_APPROVE_WIFI_CONNECTIONSناشناختهandroid.permission.CONTROL_INCALL_EXPERIENCEناشناختهandroid.permission.CREATE_VIRTUAL_DEVICEناشناختهاجازه تهیه نسخه پشتیبان از اطلاعات دستگاهزیادandroid.permission.ENTER_CAR_MODE_PRIORITIZEDناشناختهترسیم روی برنامه‌های دیگرکمandroid.permission.FOREGROUND_SERVICE_CONNECTED_DEVICEناشناختهandroid.permission.FOREGROUND_SERVICE_LOCATIONناشناختهandroid.permission.FOREGROUND_SERVICE_MICROPHONEناشناختهandroid.permission.INTERACT_ACROSS_PROFILESکمدسترسی کامل به اینترنتکمandroid.permission.LOCAL_MAC_ADDRESSناشناختهدسترسی به توابع موقعیت مکانی دستگاهکمandroid.permission.MANAGE_EXTERNAL_STORAGEزیادandroid.permission.MANAGE_USBناشناختهandroid.permission.MODIFY_AUDIO_ROUTINGناشناختهandroid.permission.MODIFY_DAY_NIGHT_MODEناشناختهandroid.permission.NEARBY_WIFI_DEVICESناشناختهandroid.permission.POST_NOTIFICATIONSناشناختهandroid.permission.QUERY_ALL_PACKAGESکمخواندن اطلاعات تقویم دستگاهزیادandroid.permission.READ_CALL_LOGزیادخواندن مخاطبان دفترچه تلفن دستگاهزیادخواندن وضعیت تلفن و شناسهزیادandroid.permission.READ_PRIVILEGED_PHONE_STATEناشناختهاجرا شدن در هنگام راه‌اندازیکمدریافت و مشاهده پیامک‌های متنیزیادضبط صدازیادandroid.permission.REQUEST_COMPANION_PROFILE_AUTOMOTIVE_PROJECTIONناشناختهandroid.permission.REQUEST_COMPANION_SELF_MANAGEDناشناختهandroid.permission.REQUEST_OBSERVE_COMPANION_DEVICE_PRESENCEناشناختهارسال پیامک‌‌های متنیزیادandroid.permission.START_ACTIVITIES_FROM_BACKGROUNDناشناختهنمایش اعلان روی برنامه‌های دیگرزیادandroid.permission.TOGGLE_AUTOMOTIVE_PROJECTIONناشناختهandroid.permission.UPDATE_APP_OPS_STATSناشناختهکنترل لرزشکمممانعت از به خواب رفتن دستگاهکماصلاح تنظیمات سیستمزیادandroidx.car.app.ACCESS_SURFACEناشناختهandroidx.car.app.NAVIGATION_TEMPLATESناشناختهcom.google.android.finsky.permission.GEARHEAD_SERVICEناشناختهcom.google.android.gms.permission.CAR_SPEEDناشناختهدسترسی به توابع نقشه گوگلناشناختهcom.google.android.projection.gearhead.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSIONناشناختهcom.google.android.projection.gearhead.permission.START_PROJECTED_ACTIVITYناشناخته
اشتراک‌گذاری اطلاعات با سرویس‌های شخص ثالث
Google Analytics
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
آسیب‌پذیری‌های متداول موجود در برنامه براساس استانداردها
ذخیره اطلاعات حساس به‌صورت ناامن
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m9 و cwe-312
استفاده از اعداد تصادفی بجای رمزنگاری
شدت خطر این آسیب‌پذیری ۷.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-330
نشت IP کاربر
شدت خطر این آسیب‌پذیری ۴.۳ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در cwe-200
استفاده از الگوریتم‌های ضعیف برای ایجاد هش
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-327
ذخیره اطلاعات حساس در حافظه بدون اعمال نظارت روی دسترسی‌ها
شدت خطر این آسیب‌پذیری ۵.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m2 و cwe-276
استفاده از الگوریتم‌های ضعیف برای ایجاد هش
شدت خطر این آسیب‌پذیری ۵.۹ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-327
آسیب‌پذیری عدم خنثی‌سازی عناصر مخرب در فرامین SQL
شدت خطر این آسیب‌پذیری ۵.۹ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m7 و cwe-89
ذخیره اطلاعات در پوشه فایل‌های موقت دستگاه
شدت خطر این آسیب‌پذیری ۵.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m2 و cwe-276
آسیب‌پذیر در برابر حمله لایه‌گذاری اوراکل
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-649