Tijdens de maandelijkse patchronde voor de Androidversie op Nexus-toestellen heeft Google 16 kwetsbaarheden verholpen, waarvan er vier als kritiek zijn aangemerkt. Via kritieke beveiligingslekken kan een aanvaller op afstand code op smartphones en tablets uitvoeren.
Ook is het mogelijk om het toestel permanent onbruikbaar te maken of permanent te compromitteren. De kritieke kwetsbaarheden bevinden zich in de mediaserver, skia, kernel en display-driver. Tevens zijn er verschillende fouten in de bluetooth- en wifi-onderdelen gepatcht, alsmede de Stagefright-bibliotheek waar in het verleden ook al grote problemen zijn ontdekt. De meeste kwetsbaarheden vallen in de 'high' categorie. Hierdoor kan een kwaadaardige app willekeurige code uitvoeren of is het mogelijk om op afstand een tijdelijke Denial of Service te veroorzaken, zoals het vastlopen of herstarten van het toestel.
Volgens Google beschikt Android over verschillende beveiligingsmaatregelen die de kans verkleinen dat Androidlekken succesvol kunnen worden aangevallen. Zo zijn er anti-exploitmaatregelen aan nieuwere Androidversies toegevoegd. Daarnaast zoekt het Android Security Team via Verify Apps en SafetyNet naar potentieel schadelijke applicaties. Verder sturen Google Hangouts en Messenger niet automatisch media door naar processen zoals mediaserver.
Als reactie op de Stagefrightlekken die eerder dit jaar werden onthuld komt Google elke maand met beveiligingsupdates, net als Microsoft doet. Het gaat in dit geval om updates voor Nexus-toestellen. De updates worden over-the-air (OTA) aangeboden en zijn ook als firmware-download verkrijgbaar. Wanneer de nu uitgebrachte updates voor de Android-toestellen van andere fabrikanten verschijnen is onbekend.
Deze posting is gelocked. Reageren is niet meer mogelijk.