Tijdens de maandelijkse patchronde voor Android heeft Google deze maand een recordaantal van 108 kwetsbaarheden verholpen. Via de beveiligingslekken kon een aanvaller in het ergste geval willekeurige code uitvoeren, zoals het installeren van kwaadaardige apps. Acht van de kwetsbaarheden maakten dit mogelijk.
Deze ernstige kwetsbaarheden bevinden zich in Mediaserver, OpenSSL & BoringSSL en drivers van MediaTek, Nvidia, Qualcomm en de USB-functionaliteit. Het laat tevens zien dat Mediaserver de achilleshiel voor Android blijft. Mediaserver houdt zich bezig met allerlei media-gerelateerde taken, zoals het nemen van foto's, afspelen van videobestanden en het opnemen van video's. De afgelopen maanden werden er tal van ernstige lekken in dit Android-onderdeel ontdekt.
Een aanvaller zou hier via mms-berichten, de browser of kwaadaardige mediabestanden misbruik van kunnen maken. Vervolgens is het mogelijk om willekeurige code in het Mediaserverproces uit te voeren. Mediaserver heeft toegang tot audio- en videostreams en rechten waar third-party apps normaal geen toegang toe hebben. In het geval van de kwetsbaarheid in OpenSSL en BoringSSL, de encryptiebibliotheken waar Android gebruik van maakt, zou een aanvaller die via een speciaal geprepareerd bestand kunnen aanvallen. De driverproblemen laten een aanvaller zijn rechten op het toestel verhogen. Aangezien het besturingssysteem in deze situatie opnieuw geïnstalleerd moet worden gaat het hier om kritieke kwetsbaarheden.
Een andere kwetsbaarheid die een aanvaller willekeurige code op het toestel laat uitvoeren bevindt zich in de Bluetooth-functionaliteit. Tijdens het pairingproces zou een aanvaller van deze kwetsbaarheid gebruik kunnen maken. Toch heeft Google dit beveiligingslek niet als ernstig beoordeeld in tegenstelling tot de kwetsbaarheden in Mediaserver, OpenSSL en BoringSSL. Google heeft de betreffende beveiligingsupdate inmiddels voor Nexus Androidtoestellen uitgerold. Wanneer de updates voor de Androidtoestellen van andere fabrikanten verschijnen is onbekend, maar steeds meer partijen hanteren net als Google een maandelijkse patchronde.
Deze posting is gelocked. Reageren is niet meer mogelijk.