image

Android-toestellen kwetsbaar door nieuw Stagefright-lek

donderdag 1 oktober 2015, 13:51 door Redactie, 9 reacties

Miljoenen toestellen met Android zijn kwetsbaar vanwege een nieuw ontdekt lek in de Stagefright-mediabibliotheek en een beveiligingsupdate van Google is nog niet beschikbaar. Dat meldt beveiligingsbedrijf Zimperium. Stagefright is een bibliotheek die verschillende mediaformaten verwerkt.

Een probleem bij het verwerken van MP3- of MP4-bestanden zorgt ervoor dat een aanvaller in het ergste geval willekeurige code op het toestel kan uitvoeren. Eind juli maakten onderzoekers al verschillende kwetsbaarheden in de Stagefright-bibliotheek bekend. Deze lekken maakten het onder andere mogelijk om Android-toestellen via mms-berichten aan te vallen. De twee nu ontdekte kwetsbaarheden worden als "Stagefright 2.0" aangeduid. De eerste kwetsbaarheid is aanwezig in elk Android-toestel sinds versie 1.0 in 2008 werd gelanceerd.

De onderzoekers ontdekten een tweede lek waardoor ze het eerste lek op toestellen met Android 5.0 en nieuwer kunnen aanvallen als er een speciaal geprepareerd MP3- of MP4-bestand wordt verwerkt. Oudere toestellen lopen mogelijk risico als het kwetsbare onderdeel via apps van derden wordt aangeroepen of door de aanbieder op de telefoon is geplaatst.

De primaire aanvalsvector voor de eerste Stagefright-lekken was via mms, maar dit is in nieuwe versies van de Google Hangouts en Messenger-apps niet meer mogelijk. De onderzoekers zien dan ook de browser als voornaamste aanvalsvector. Een aanvaller zou een gebruiker bijvoorbeeld naar een website kunnen lokken of de exploit via een man-in-the-middle kunnen uitvoeren. Google werd op 15 augustus over de problemen ingelicht, maar een patch is nog niet beschikbaar.

Reacties (9)
01-10-2015, 17:11 door MeowSec
hmm het lijkt erop dat ze al een aantal lekken hebben maar nog niet zeggen dat ze die gevonden hebben om in het nieuws te blijven zodat iedereen hun naam kent.
want net heeft google een update gedaan en kort daarna zeggen ze oh ja nog een patch
terwijl die al since 2008 erin zit.

het lijkt me niet helemaal zuivere koek bij the Z imperium.
01-10-2015, 21:43 door dilbert55
We lopen veel af te geven op Microsoft maar Google lees Android is een heel versnipperd systeem geworden door het niet bijwerken van de fabrikanten en Google moet hun dat nu eens verplichten om de software bij te werken naar recentere Android versies en veel sneller updates door te voeren.
En Android staat op een mooi gedeelte van veel mobiele telefoons en tablets en nu worden dat tikkende tijdbommen!
Wat dat betreft mag Google zich wel heel erg schamen!
01-10-2015, 23:10 door Anoniem
Gelukkig voor de Android wereld komt er een toestel van de firma Blackberry! In dit model is er wel over security nagedacht.
01-10-2015, 23:37 door Anoniem
'het houdt niet op... niet vanzelf...'.

Van android wordt bijna elke week wel weer een andere kwetsbaarheid bekend.
Ik vraag mij af wanneer dat stopt voor android, en wanneer men ook eens de kwetsbaarheden van BlackBerry os onderzoekt.

Overheden, presidenten en geheime diensten gebruiken die apparaten, die moeten toch ook bugs hebben.
02-10-2015, 08:09 door Anoniem
Door dilbert55: We lopen veel af te geven op Microsoft maar Google lees Android is een heel versnipperd systeem geworden door het niet bijwerken van de fabrikanten en Google moet hun dat nu eens verplichten om de software bij te werken naar recentere Android versies en veel sneller updates door te voeren.
En Android staat op een mooi gedeelte van veel mobiele telefoons en tablets en nu worden dat tikkende tijdbommen!
Wat dat betreft mag Google zich wel heel erg schamen!
Niet Google, maar de fabrikanten zijn hier schuldig aan, zij willen er geen tijd / geld meer insteken
02-10-2015, 08:41 door Anoniem
nou die Linux adepten blijven aardig stil en maar MS blijven bashen Google is straks nog een grotere gatenkaas.
02-10-2015, 08:51 door Anoniem
Door dilbert55: We lopen veel af te geven op Microsoft maar Google lees Android is een heel versnipperd systeem geworden door het niet bijwerken van de fabrikanten en Google moet hun dat nu eens verplichten om de software bij te werken naar recentere Android versies en veel sneller updates door te voeren.
En Android staat op een mooi gedeelte van veel mobiele telefoons en tablets en nu worden dat tikkende tijdbommen!
Wat dat betreft mag Google zich wel heel erg schamen!
Bedenk wel dat in Amerika de telecom providers een grote vinger in de pap hebben. Als AT&T zegt dat ze eerst willen testen en daar vervolgens 14 maanden over doen, dan gebeurt er 14 maanden lang helemaal niets. Ze willen dat mensen nieuwe toestellen kopen i.p.v. updaten.
Nokia heeft veel last gehad van providers omdat ze geen provider specifieke machines wilden maken. Het antwoord was: Dan verkopen we geen Nokia.
02-10-2015, 10:44 door ph-cofi
Door Anoniem: nou die Linux adepten blijven aardig stil en maar MS blijven bashen Google is straks nog een grotere gatenkaas.
sudo systemctl ignore os-flame-poging.service
02-10-2015, 16:09 door [Account Verwijderd]
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.