Claro así es, incluso a veces ni uno no sabe bien qué uso se le da a un permiso incluso aunque supuestamente deba tenerlo.
Por ejemplo, un explorador de archivos puede solicitar permiso para acceder a Internet y gestionar nuestra cuenta de Dropbox (lo cual es lógico) pero si se trata de una app dañina (o ha sido inyectada con código malicioso y vuelta a subir como ya ha pasado) y detecta que el terminal está rooteado... tiene las puertas abiertas...
Es mucho riesgo sí señor.
