مشخصات اصلی برنامه و اطلاعات توسعهدهندهنام برنامه:Android Auto – دستیار صوتی رانندگینام بسته نرمافزاری:com.google.android.projection.gearheadتعداد کاربر فعال:۸۰۰۰۰۰۰تاریخ آخرین بهروزرسانی برنامه:۲۹ دی ۱۴۰۲دستهبندی برنامه:رفت و آمدنام توسعهدهنده:Google LLC
خلاصه بررسی امنیتی
فاقد آسیبپذیری
برپایه ۱۰ ضعف شناخته شده براساس OWSAP در برنامههای موبایلی
۵۳ مورد ریسک امنیتی
ضعف امنیتی در پیادهسازی توابع، کارکرد و تنظیمات برنامه
۱۸ مورد ضعف ارتباطی
ضعف امنیتی در سرورهای ارتباطی و رابط برنامهنویسی کاربردی
فاقد آلودگی بدافزاری
براساس بررسی ۷۳ موتور آنتیویروس در سرویس ویروستوتال
جزئیات بررسی
خلاصه اطلاعات فایل برنامهنام بسته نرمافزاری:com.google.android.projection.gearheadنسخه برنامه:11.0.635053-releaseحجم فایل:40.92MBامضای دیجیتال فایل:استانداردچکسام فایل:8a43bdeaa89e29a4d9358c9056d3bab2نتیجه ویروستوتال:۰ آلودگی از ۷۳ مورد اسکنریسکهای امنیتی در میزان دسترسیهای مورد استفاده در برنامهیافتن موقعیت تقریبی براساس شبکهزیاددسترسی به موقعیت دقیق براساس شبکه و مکانیابزیادمشاهده اطلاعات مربوط به اتصال شبکهکمدسترسی به قابلیت مدیریت اعلانهاکممشاهده اطلاعات مربوط به اتصال وایفایکمandroid.permission.ACTIVITY_EMBEDDINGناشناختهandroid.permission.ADD_ALWAYS_UNLOCKED_DISPLAYناشناختهandroid.permission.ADD_TRUSTED_DISPLAYناشناختهandroid.permission.ASSOCIATE_COMPANION_DEVICESناشناختهدسترسی به بلوتوثکماجازه مدیریت بلوتوثکمandroid.permission.BLUETOOTH_CONNECTناشناختهandroid.permission.BLUETOOTH_PRIVILEGEDزیادandroid.permission.BLUETOOTH_SCANناشناختهتماس مستقیم با شماره تلفنهازیادandroid.permission.CALL_PRIVILEGEDزیادandroid.permission.CHANGE_COMPONENT_ENABLED_STATEزیادتغییر وضعیت اتصال شبکهکماتصال به وایفای و قطع اتصال از آنکمandroid.permission.COMPANION_APPROVE_WIFI_CONNECTIONSناشناختهandroid.permission.CONTROL_INCALL_EXPERIENCEناشناختهandroid.permission.CREATE_VIRTUAL_DEVICEناشناختهاجازه تهیه نسخه پشتیبان از اطلاعات دستگاهزیادandroid.permission.ENTER_CAR_MODE_PRIORITIZEDناشناختهترسیم روی برنامههای دیگرکمandroid.permission.FOREGROUND_SERVICE_CONNECTED_DEVICEناشناختهandroid.permission.FOREGROUND_SERVICE_LOCATIONناشناختهandroid.permission.FOREGROUND_SERVICE_MICROPHONEناشناختهandroid.permission.INTERACT_ACROSS_PROFILESکمدسترسی کامل به اینترنتکمandroid.permission.LOCAL_MAC_ADDRESSناشناختهدسترسی به توابع موقعیت مکانی دستگاهکمandroid.permission.MANAGE_EXTERNAL_STORAGEزیادandroid.permission.MANAGE_USBناشناختهandroid.permission.MODIFY_AUDIO_ROUTINGناشناختهandroid.permission.MODIFY_DAY_NIGHT_MODEناشناختهandroid.permission.NEARBY_WIFI_DEVICESناشناختهandroid.permission.POST_NOTIFICATIONSناشناختهandroid.permission.QUERY_ALL_PACKAGESکمخواندن اطلاعات تقویم دستگاهزیادandroid.permission.READ_CALL_LOGزیادخواندن مخاطبان دفترچه تلفن دستگاهزیادخواندن وضعیت تلفن و شناسهزیادandroid.permission.READ_PRIVILEGED_PHONE_STATEناشناختهاجرا شدن در هنگام راهاندازیکمدریافت و مشاهده پیامکهای متنیزیادضبط صدازیادandroid.permission.REQUEST_COMPANION_PROFILE_AUTOMOTIVE_PROJECTIONناشناختهandroid.permission.REQUEST_COMPANION_SELF_MANAGEDناشناختهandroid.permission.REQUEST_OBSERVE_COMPANION_DEVICE_PRESENCEناشناختهارسال پیامکهای متنیزیادandroid.permission.START_ACTIVITIES_FROM_BACKGROUNDناشناختهنمایش اعلان روی برنامههای دیگرزیادandroid.permission.TOGGLE_AUTOMOTIVE_PROJECTIONناشناختهandroid.permission.UPDATE_APP_OPS_STATSناشناختهکنترل لرزشکمممانعت از به خواب رفتن دستگاهکماصلاح تنظیمات سیستمزیادandroidx.car.app.ACCESS_SURFACEناشناختهandroidx.car.app.NAVIGATION_TEMPLATESناشناختهcom.google.android.finsky.permission.GEARHEAD_SERVICEناشناختهcom.google.android.gms.permission.CAR_SPEEDناشناختهدسترسی به توابع نقشه گوگلناشناختهcom.google.android.projection.gearhead.DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSIONناشناختهcom.google.android.projection.gearhead.permission.START_PROJECTED_ACTIVITYناشناختهاشتراکگذاری اطلاعات با سرویسهای شخص ثالثGoogle Analytics اشتراکگذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیتها و وضعیت عملکردآسیبپذیریهای متداول موجود در برنامه براساس استانداردهاذخیره اطلاعات حساس بهصورت ناامن شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m9 و cwe-312استفاده از اعداد تصادفی بجای رمزنگاری شدت خطر این آسیبپذیری ۷.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-330نشت IP کاربر شدت خطر این آسیبپذیری ۴.۳ از ۱۰ تخمین زده میشود. توضیحات بیشتر در cwe-200استفاده از الگوریتمهای ضعیف برای ایجاد هش شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-327ذخیره اطلاعات حساس در حافظه بدون اعمال نظارت روی دسترسیها شدت خطر این آسیبپذیری ۵.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m2 و cwe-276استفاده از الگوریتمهای ضعیف برای ایجاد هش شدت خطر این آسیبپذیری ۵.۹ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-327آسیبپذیری عدم خنثیسازی عناصر مخرب در فرامین SQL شدت خطر این آسیبپذیری ۵.۹ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m7 و cwe-89ذخیره اطلاعات در پوشه فایلهای موقت دستگاه شدت خطر این آسیبپذیری ۵.۵ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m2 و cwe-276آسیبپذیر در برابر حمله لایهگذاری اوراکل شدت خطر این آسیبپذیری ۷.۴ از ۱۰ تخمین زده میشود. توضیحات بیشتر در OWSAP-m5 و cwe-649