Verschillende kwetsbaarheden in chips van fabrikant Qualcomm maken het mogelijk om Androidtelefoons op afstand over te nemen. De in totaal drie beveiligingslekken in de Qualcomm Snapdragon 835- en 845-chips worden QualPwn genoemd en zijn ontdekt door het Blade-team van internetgigant Tencent.
Eén van de kwetsbaarheden maakt het mogelijk om over-the-air de wifi-chip en modem te compromitteren. Via het andere lek is het mogelijk om vanaf de wifi-chip de Androidkernel te compromitteren. Door de kwetsbaarheden te combineren kan een aanvaller op afstand de Androidkernel compromitteren en zo het toestel volledig overnemen.
De beveiligingslekken zijn aan Google en Qualcomm gemeld. Google heeft inmiddels beveiligingsupdates voor Android uitgebracht. Twee van de drie kwetsbaarheden in de wifi-firmware zijn als ernstig beoordeeld, de derde kreeg de beoordeling "high". In totaal heeft Google met de Androidpatch van augustus 26 kwetsbaarheden verholpen, waaronder een ander ernstig lek in Android-system. Via dit specifieke lek had een aanvaller via een speciaal geprepareerd PAC-bestand willekeurige code kunnen uitvoeren in de context van een geprivilegieerd proces.
Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de augustus-updates ontvangen zullen '2019-08-01' of '2019-08-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van augustus aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen.
Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.
De onderzoekers van Tencent zullen tijdens de komende Black Hat-conferentie in Las Vegas meer details over de aanval geven. Voor zover bekend is er nog geen misbruik van de kwetsbaarheden gemaakt.
Deze posting is gelocked. Reageren is niet meer mogelijk.