Een Amerikaanse beveiligingsexpert heeft bijna een miljard Android-gebruikers die met Jelly Bean of een oudere versie van het mobiele besturingssysteem werken gewaarschuwd om de standaard meegeleverde browser niet meer te gebruiken en op andere browser over te stappen.
De reden is dat kwetsbaarheden in het WebView-onderdeel van de AOSP (Android Open Source Project)-browser niet meer door Google worden gepatcht. Afgelopen maandag waarschuwde Todd Beardsley van beveiligingsbedrijf Rapid7 dat er geen nieuwe updates meer voor WebView uitkomen. WebView is een belangrijk onderdeel van Android voor het weergeven van webpagina's. Het is een los browservenster dat ontwikkelaars in hun apps kunnen toepassen en maakt het mogelijk om websites en pagina's binnen de schermlay-out van de applicatie weer te geven.
In de nieuwste versies van Android wordt WebView niet meer gebruikt, maar 60% van de Android-gebruikers zit nog met een versie waar dit wel het geval is. Het kan dan ook nog jaren duren voordat WebView overal is verdwenen en al die tijd lopen gebruikers risico, merkt Beardsley op. "Als ik een aanvaller was en een Android-onderdeel moest kiezen om aan te vallen, zou het WebView zijn. WebView is een onderdeel dat in bijna alle advertentie-ondersteunende libraries wordt gebruikt, alsmede wanneer je in elke web-rendering app niet op "open link in browser" klikt."
De expert is dan ook verbaasd dat Google nog wel steeds updates voor bijvoorbeeld de audiospeler in oudere Android-versies uitbrengt, maar WebView links laat liggen. Aangezien Chrome, Firefox en andere browsers geen WebView gebruiken is dit een belangrijke beveiligingsmaatregel merkt Beardsley op. "Als je de standaard AOSP-browser op Jelly Bean of ouder gebruikt, stop er dan mee." Hetzelfde advies geldt voor gebruikers die de geskinde browser van hun telecomaanbieder gebruiken. Het kwetsbare onderdeel blijkt echter ook allerlei apps en advertentienetwerken te raken, zo stelde anti-virusbedrijf Trend Micro al eerder vast.
Deze posting is gelocked. Reageren is niet meer mogelijk.