Microsoft ha emitido una alerta sobre una grave vulnerabilidad de seguridad en Android, conocida como “Dirty Stream”, que pone en riesgo la integridad de varias apps con cientos de millones de instalaciones. Esta brecha de seguridad, que permite que apps maliciosas tomen el control de apps legítimas, está relacionada con el sistema ContentProvider, utilizado por muchas apps populares de Android y esencial para la comunicación entre apps y el intercambio de archivos en el ecosistema de Android.
Dos apps afectadas por esta vulnerabilidad son File Manager de Xiaomi (el gestor de archivos predeterminado de los móviles Xioami) y WPS Office, con más de 1.000 millones y 500 millones de instalaciones respectivamente. Microsoft descubrió que estas apps eran susceptibles a la ejecución arbitraria de código, pero ambas han lanzado actualizaciones para solucionar el problema.
La complejidad de Dirty Stream radica en cómo manipula el sistema ContentProvider. Los hackers pueden crear “intenciones personalizadas” para eludir las medidas de seguridad, enviando archivos maliciosos disfrazados a otras apps mediante estas intenciones. Una vez comprometida, una app vulnerable puede sobrescribir archivos críticos, lo que puede resultar en la ejecución de código no autorizado, robo de datos e incluso el secuestro de la app sin el conocimiento del usuario.

“La ejecución arbitraria de código puede proporcionar a un malhechor el control total sobre el comportamiento de una app”, dijo Microsoft en una entrada de su blog hace unos días. “Por otro lado, el robo de tokens puede proporcionar a un malhechor acceso a las cuentas y datos confidenciales del usuario”.
La investigación de Microsoft reveló que Dirty Stream no es un problema aislado, sino que afecta a muchas apps populares de Android debido a implementaciones incorrectas del sistema ContentProvider. Aunque se han identificado y parcheado algunas apps vulnerables, es difícil determinar la extensión total de la amenaza, ya que muchas otras apps legítimas podrían estar en riesgo.