image

Google verhelpt ernstige bluetooth-kwetsbaarheden in Android

woensdag 7 oktober 2020, 12:46 door Redactie, 7 reacties

Google heeft beveiligingsupdates voor Android uitgebracht die in totaal vijftig kwetsbaarheden verhelpen, waaronder kritieke beveiligingslekken in de bluetooth-controllers van Qualcomm. Via de kwetsbaarheden had een aanvaller op afstand code op toestellen kunnen uitvoeren.

Elke maand brengt Google beveiligingsupdates voor Android uit. Daarmee worden zowel kwetsbaarheden verholpen in het besturingssysteem als onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Het gaat dan om bedrijven als Broadcom, MediaTek en Qualcomm. Van de vijftig beveiligingslekken die Google deze maand in Android heeft gepatcht bevindt een groot deel zich in onderdelen van chipfabrikant Qualcomm. Het gaat in totaal om 22 kwetsbaarheden.

Van deze lekken zijn er zes als kritiek aangemerkt. Het gaat om problemen in de bluetooth-controller, netwerkstack en datamodem. De kwetsbaarheden in de bluetooth-controller zorgen ervoor dat bij het verwerken van specifieke bluetooth-pakketten er een buffer overflow kan ontstaan. De aanval is op afstand door een aanvaller uit te voeren, aldus Qualcomm. Elf verschillende Qualcomm-chipsets waar Androidtoestellen gebruik van maken zijn kwetsbaar.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de oktober-updates ontvangen zullen '2020-10-01' of '2020-10-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van oktober aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.0, 8.1, 9, 10 en 11.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (7)
07-10-2020, 13:12 door Anoniem
Via de kwetsbaarheden had een aanvaller op afstand code op toestellen kunnen uitvoeren.
[...]
Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

En dan gaan we een corona-app uitrollen die van bluetooth gebruik maakt.

[Wacht op de eerste hacks .... ]
07-10-2020, 13:43 door Anoniem
Door Anoniem:
Via de kwetsbaarheden had een aanvaller op afstand code op toestellen kunnen uitvoeren.
[...]
Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

En dan gaan we een corona-app uitrollen die van bluetooth gebruik maakt.

[Wacht op de eerste hacks .... ]

Lul toch niet zo dom joh. 99% van de gebruikers heeft überhaupt z'n Bluetooth gewoon aanstaan, daar gaat zo'n corona app echt niks aan veranderen.
Als men hier malware voor wilt schrijven dan kan dit gerust nu al prima gebeuren.
07-10-2020, 13:58 door Anoniem
Door Anoniem:
Via de kwetsbaarheden had een aanvaller op afstand code op toestellen kunnen uitvoeren.
[...]
Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

En dan gaan we een corona-app uitrollen die van bluetooth gebruik maakt.

[Wacht op de eerste hacks .... ]
Daar heb ik in een eerdere bijdrage al voor gewaarschuwd.
De fabrikant van mijn phone is met updaten gestopt sinds juli van dit jaar.
Daarom komt die app er bij niet in.
07-10-2020, 14:13 door Anoniem
Lul toch niet zo dom joh. 99% van de gebruikers heeft überhaupt z'n Bluetooth gewoon aanstaan
Lul toch niet zo dom man. Ik ken helemaal niemand die blauwtand aan heeft staan. Behalve wanneer het even gebruikt moet worden. Iets met 'lek' en doe dus maar niet.
Kortom: zo groot is die impact niet.
07-10-2020, 16:40 door Anoniem
Door Anoniem:
Lul toch niet zo dom joh. 99% van de gebruikers heeft überhaupt z'n Bluetooth gewoon aanstaan
Lul toch niet zo dom man. Ik ken helemaal niemand die blauwtand aan heeft staan. Behalve wanneer het even gebruikt moet worden. Iets met 'lek' en doe dus maar niet.
Kortom: zo groot is die impact niet.

Wil het niet in percentages uitdrukken...
Maar mij verbaasd het niet als de meerderheid het gewoon aan heeft staan, zeker bij de gemiddelde consument.
De gemiddelde consument weet niet dat het "lek" is en ziet voornamelijk het gemak van koppelen van apparatuur zoals koptelefoons en met de auto.

Natuurlijk weten de "tweakers" en degene die er meer in verdiepen het wel, of die websites lezen die je ervoor waarschuwen...
Maar denk dat percentage die dit weet lager is, dan de gemiddelde consument.
07-10-2020, 16:52 door Anoniem
Door Anoniem:
Lul toch niet zo dom joh. 99% van de gebruikers heeft überhaupt z'n Bluetooth gewoon aanstaan
Lul toch niet zo dom man. Ik ken helemaal niemand die blauwtand aan heeft staan. Behalve wanneer het even gebruikt moet worden. Iets met 'lek' en doe dus maar niet.
Kortom: zo groot is die impact niet.
Je rijdt geen auto met een carkit? Je hebt geen smartwatch? Ik ken veel mensen die tenminste 1 van beide wel heeft.
07-10-2020, 17:20 door Anoniem
Door Anoniem:
Lul toch niet zo dom joh. 99% van de gebruikers heeft überhaupt z'n Bluetooth gewoon aanstaan
Lul toch niet zo dom man. Ik ken helemaal niemand die blauwtand aan heeft staan. Behalve wanneer het even gebruikt moet worden. Iets met 'lek' en doe dus maar niet.
Kortom: zo groot is die impact niet.

Ga eens met een sniffer in een gemiddelde straat staan en geef uw ogen te kost. Misschien kom je tot een wat beter onderbouwd argument.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.