image

Google dicht ernstige beveiligingslekken in Android

donderdag 7 juli 2016, 09:52 door Redactie, 9 reacties

Tijdens de maandelijkse patchronde voor Android heeft Google deze maand een recordaantal van 108 kwetsbaarheden verholpen. Via de beveiligingslekken kon een aanvaller in het ergste geval willekeurige code uitvoeren, zoals het installeren van kwaadaardige apps. Acht van de kwetsbaarheden maakten dit mogelijk.

Deze ernstige kwetsbaarheden bevinden zich in Mediaserver, OpenSSL & BoringSSL en drivers van MediaTek, Nvidia, Qualcomm en de USB-functionaliteit. Het laat tevens zien dat Mediaserver de achilleshiel voor Android blijft. Mediaserver houdt zich bezig met allerlei media-gerelateerde taken, zoals het nemen van foto's, afspelen van videobestanden en het opnemen van video's. De afgelopen maanden werden er tal van ernstige lekken in dit Android-onderdeel ontdekt.

Een aanvaller zou hier via mms-berichten, de browser of kwaadaardige mediabestanden misbruik van kunnen maken. Vervolgens is het mogelijk om willekeurige code in het Mediaserverproces uit te voeren. Mediaserver heeft toegang tot audio- en videostreams en rechten waar third-party apps normaal geen toegang toe hebben. In het geval van de kwetsbaarheid in OpenSSL en BoringSSL, de encryptiebibliotheken waar Android gebruik van maakt, zou een aanvaller die via een speciaal geprepareerd bestand kunnen aanvallen. De driverproblemen laten een aanvaller zijn rechten op het toestel verhogen. Aangezien het besturingssysteem in deze situatie opnieuw geïnstalleerd moet worden gaat het hier om kritieke kwetsbaarheden.

Een andere kwetsbaarheid die een aanvaller willekeurige code op het toestel laat uitvoeren bevindt zich in de Bluetooth-functionaliteit. Tijdens het pairingproces zou een aanvaller van deze kwetsbaarheid gebruik kunnen maken. Toch heeft Google dit beveiligingslek niet als ernstig beoordeeld in tegenstelling tot de kwetsbaarheden in Mediaserver, OpenSSL en BoringSSL. Google heeft de betreffende beveiligingsupdate inmiddels voor Nexus Androidtoestellen uitgerold. Wanneer de updates voor de Androidtoestellen van andere fabrikanten verschijnen is onbekend, maar steeds meer partijen hanteren net als Google een maandelijkse patchronde.

Reacties (9)
07-07-2016, 11:55 door Anoniem
Helaas hoor je te vaak problemen bij android. Oudere toestellen en tablets worden vaak ook niet geupdate naar een nieuw os. Logische dat er kwetsbaarheden komen. Jammer want het platform is stabiel. Ik snap er ook werkelijk niets van waarom het geen hoge prio heeft om oud en nieuw spul te updaten.
07-07-2016, 15:33 door Anoniem
@1.

Gewoon geen android apparaat meer kopen.
07-07-2016, 15:37 door Anoniem
zal wel weer een jaar duren voordat het op samsung gepushed wordt
07-07-2016, 17:12 door Anoniem
Door Anoniem: zal wel weer een jaar duren voordat het op samsung gepushed wordt
Mag jij dan even van geluk spreken? Mijn Android heeft nog geen enkele update gehad de laatste paar jaar.
07-07-2016, 17:39 door Anoniem
Het eerste dat ik doe met een nieuwe telefoon is Cyanogenmod installeren.
07-07-2016, 22:19 door [Account Verwijderd]
Door Anoniem:
Door Anoniem: zal wel weer een jaar duren voordat het op samsung gepushed wordt
Mag jij dan even van geluk spreken? Mijn Android heeft nog geen enkele update gehad de laatste paar jaar.

Zoals de meeste Android toestellen geen updates ontvangen.
07-07-2016, 23:51 door Anoniem
Door Anoniem: Het eerste dat ik doe met een nieuwe telefoon is Cyanogenmod installeren.
Heel goed, maar niet iedereen weet hoe hij een toestel moet rooten, laat staan hoe Cyanogenmod moet worden geïnstalleerd.
08-07-2016, 10:42 door [Account Verwijderd] - Bijgewerkt: 08-07-2016, 10:42
[Verwijderd]
11-07-2016, 09:19 door Anoniem
Omdat je hoort dat er beveiligingslekken zijn opgelost is dat een probleem? Denk je dat je bij systemen waar je er niks over hoort er geen problemen zijn? Nee, die worden gewoon niet opgelost, of wordt het stil gehouden uit angst voor slechte reputaties.

Het security-fix distributie model kan wel wat verbetering gebruiken, maar daarvoor moet je je telefoonbouwer en/of provider op aankijken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.