Deze week werd bekend dat er een zeer ernstig lek in Android aanwezig is dat een aanvaller op miljoenen Android-telefoons malware laat installeren door alleen een enkel mms-bericht te versturen. Stagefright, zoals de kwetsbaarheid wordt genoemd, is echter ook op andere manieren aan te vallen, aldus het Japanse anti-virusbedrijf Trend Micro.
Beveiligingsbedrijf Zimperium maakte Stagefright deze week bekend. Trend Micro stelt dat het dezelfde kwetsbaarheid onafhankelijk van Zimperium ook heeft gevonden en op 19 mei van dit jaar aan Google heeft gemeld. Dat houdt in dat tenminste twee partijen een kritiek lek van deze omvang hebben ontdekt en dit vervolgens aan Google besloten te rapporteren.
Trend Micro stelt echter dat er meer manieren zijn om van Stagefright gebruik te maken. Naast het versturen van een mms-bericht kan een aanvaller ook een app gebruiken om de kwetsbaarheid aan te vallen, alsmede het gebruik van een website. Het beveiligingslek wordt veroorzaakt door de manier waarop de Android-mediaserver met MP4-bestanden omgaat. Hierdoor kan een aanvaller een heap overflow veroorzaken en vervolgens willekeurige code uitvoeren, zoals het installeren van malware.
Naast het versturen van een kwaadaardig MP4-bestand via een mms-bericht, is het ook mogelijk om een dergelijk bestand in een website te embedden of door een app te laten openen, en zo een Android-telefoon met malware te infecteren. Google heeft inmiddels een update uitgerold, maar veel Android-gebruikers zijn voor patches afhankelijk van hun telecomaanbieder of fabrikant van het toestel, als het apparaat nog wordt ondersteund. Volgens Trend Micro speelt het probleem in Android-versie 4.0.1 tot en met 5.1.1, wat neerkomt op 94% van alle Android-apparaten.
Deze posting is gelocked. Reageren is niet meer mogelijk.