Mullvad обнаружила утечку трафика на Android в обход VPN
Another way to leak traffic on Android has been discovered
В сетевом стеке Android нашли уязвимость, позволяющую любому приложению отправлять UDP-пакеты на порт 4500 напрямую через Wi-Fi или сотовый чип, минуя VPN-туннель и раскрывая реальный IP-адрес. Атака не требует специальных разрешений и работает даже при включённой блокировке всех соединений без VPN. Google закрыл отчёт без действий, а GrapheneOS уже готовит исправление.
Исследователь, обнаруживший утечку, сообщил о проблеме в Android Vulnerability Reward Program, но, по его словам, обращение было закрыто без каких-либо действий.