image

Nieuwe Stagefright-aanval op Androidtoestellen onthuld

donderdag 17 maart 2016, 11:24 door Redactie, 6 reacties

Beveiligingsonderzoekers van een Israelisch beveiligingsbedrijf hebben een nieuwe aanval op Androidtoestellen gedemonstreerd die van de Stagefright-kwetsbaarheid gebruikmaakt die vorig jaar al werd onthuld. Stagefright is een bibliotheek die verschillende mediaformaten verwerkt.

Via kwaadaardige mediabestanden zou een aanvaller in het ergste geval willekeurige code op het toestel kunnen uitvoeren. Dit zou bijvoorbeeld kunnen door het versturen van een mms of het bezoeken van een kwaadaardige website. Na ontdekking van de kwetsbaarheid kwam Google met beveiligingsupdates voor Android, hoewel nog steeds miljoenen toestellen de update niet hebben geïnstalleerd of ontvangen, bijvoorbeeld omdat de fabrikant het toestel niet meer ondersteunt.

Volgens onderzoekers van het Israëlische NorthBit (pdf) werd destijds gesteld dat het door beveiligingsmaatregelen in nieuwere Androidversies onpraktisch zou zijn om echt van de kwetsbaarheid misbruik te maken. De onderzoekers hebben nu aangetoond dat deze beveiliging is te omzeilen. Hiervoor werd een kwaadaardig mp4-bestand op een website gebruikt.

Aanval

Een universele aanval die op alle Androidtoestellen werkt konden de onderzoekers niet ontwikkelen. De nu gedemonstreerde aanval werkt op Android versie 2.2 - 4.0 en Android versie 5.0 en 5.1, waarbij de ASLR-beveiliging van versie 5.0 en 5.1 wordt omzeild. De meeste succes hadden de onderzoekers met het aanvallen van een Nexus 5 met standaard Androidversie. Met kleine aanpassingen is het ook mogelijk om de aanval op een HTC One, LG G3 en Samsung S5 te laten werken. Volgens de onderzoekers zijn er 275 miljoen toestellen die de Androidversies gebruiken waarop de aanval kan werken. Hieronder een video waarin de aanval wordt gedemonstreerd.

Image

Reacties (6)
17-03-2016, 12:49 door Anoniem
Ik hoop dat de StageFright Detector app deze aanval snel toevoegt.
17-03-2016, 13:13 door Anoniem
Dus... Bij microsoft hoor je iedereen faal roepen, bij Google ook... En nu niets?

Wow....

OT: Dit is zo slecht dat al mijn vertrouwen in Android nu compleet weg is.
17-03-2016, 15:09 door Anoniem
Door Anoniem: Dus... Bij microsoft hoor je iedereen faal roepen, bij Google ook... En nu niets?

Wow....

>bij Google ook
>En nu (bij Android, VAN Google) niets?
OT: Dit is zo slecht dat al mijn vertrouwen in Android nu compleet weg is.

We zullen je niet missen :]
17-03-2016, 15:22 door Anoniem
@anon1, Deze aanval is gebaseerd op exploit CVE-2015-3864, deze is al lang opgenomen in de detector app.

@anon2, Het is niet alsof ik vaak hoor dat het security team van microsoft een lek heeft gevonden, Project Zero weer wel.
17-03-2016, 22:25 door CBYvo
@anon4 alias Anoniem 15:22:

Inderdaad gebaseerd op CVE-2015-3864. Ik noem hier een aantal veel verkochte smartphones waarbij CVE-2015-3864 nog niet is gepatched:

Honor 6
HTC One Mini II
Huawei P8 lite
LG G2
Motorola Moto E 2013
Motorola Moto G 2015
Samsung Galaxy SIII
Samsung Galaxy Ace 2

Van de Motorola's verwacht je het niet echt, omdat die een Android implementatie hebben die dichtbij-het-origineel-van-Google ligt. Er zijn er nog veel meer die kwetsbaar zijn. Bovenstaand lijstje heb ik uit een grotere lijst (maar lang niet compleet) die je hier kunt vinden:
https://www.consumentenbond.nl/community/forum/consumentenzaken/elektronica-communicatie/patch-stagefright-lek
18-03-2016, 09:55 door Anoniem
Door Anoniem: Dus... Bij microsoft hoor je iedereen faal roepen, bij Google ook... En nu niets?

Wow....

OT: Dit is zo slecht dat al mijn vertrouwen in Android nu compleet weg is.

maakte je deze zelfde opmerking eerder deze week ook al niet over apple?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.