Een lek in de populaire Android-firmware CyanogenMod zorgt ervoor dat gebruikers kwetsbaar zijn voor Man-in-the-Middle-aanvallen. De kwetsbaarheid wordt veroorzaakt door het hergebruik van kwetsbare code, zo laat een niet nader genoemde beveiligingsonderzoeker aan The Register weten.
De ontwikkelaars zouden Oracle's referentiecode voor het controleren van SSL hostnamen hebben gebruikt, terwijl er in deze code een ouder lek aanwezig is. Daardoor kan een aanvaller een willekeurige hostname voor een SSL-certificaat gebruiken, terwijl deze gewoon geaccepteerd wordt. Een aanvaller zou zich zo tussen een CyanogenMod-gebruiker en het internet kunnen plaatsen om een Man-in-the-Middle (MitM)-aanval uit te voeren, ongeacht welke browser er wordt gebruikt.
De kwetsbaarheid werd eerder al in 2012 onthuld en begin dit jaar, toen bleek dat ook Apache HTTP libraries de controle niet goed uitvoerden. De ontwikkelaars van CyanogenMod zijn inmiddels ingelicht. CyanogenMod is een alternatieve versie van het Android-besturingssysteem die inmiddels zo'n 10 miljoen gebruikers zou hebben. Begin dit jaar werd er ook al een MitM-kwetsbaarheid ontdekt. Die bevond zich toen in de updater van het systeem.
Deze posting is gelocked. Reageren is niet meer mogelijk.