image

Kritieke Androidlekken laten aanvaller op afstand code uitvoeren

woensdag 3 maart 2021, 16:54 door Redactie, 7 reacties

Tijdens de maandelijkse patchcyclus van maart heeft Google meerdere kritieke kwetsbaarheden in Android verholpen waardoor toestellen op afstand door een aanvaller zijn over te nemen. In totaal zijn er deze maand 38 beveiligingslekken opgelost waarvan er zes als kritiek zijn aangemerkt.

De gevaarlijkste kwetsbaarheid volgens Google is CVE-2021-0397, die zich bevindt in het System-onderdeel van Android. Dit beveiligingslek laat een aanvaller via een "speciaal geprepareerde transmissie" willekeurige code in de context van een geprivilegieerd proces uitvoeren. Verdere details over de aanvalsvector of kwetsbaarheid zijn niet door Google gegeven, behalve dat die in Android 8.1, 9, 10 en 11 is verholpen.

Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Het gaat dan om bedrijven als Broadcom, MediaTek en Qualcomm. Deze maand zijn er vijf beveiligingslekken in de software van Qualcomm gepatcht die als kritiek zijn beoordeeld.

Het gaat om CVE-2020-11192, CVE-2020-11204, CVE-2020-11218, CVE-2020-11227 en CVE-2020-11228. Van deze kwetsbaarheden worden CVE-2020-11192 en CVE-2020-11227 als het gevaarlijkst aangemerkt. Het gaat om een buffer overflow en een 'improper validation of array index' in de "data modem" software. Via de kwetsbaarheden kan een aanvaller op afstand code op kwetsbare toestellen uitvoeren. De beveiligingslekken zijn op een schaal van 1 tot en met 10 wat betreft de impact met een 9,8 beoordeeld.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de maart-updates ontvangen zullen '2021-03-01' of '2021-03-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van maart aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.1, 9, 10 en 11.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (7)
03-03-2021, 21:10 door Anoniem
Is er ook een website waarop alle toestellen bij elkaar staan die nog veilig geacht kunnen worden (mits update geïnstalleerd is)?

Klinkt wel handig, zodat je snel kunt achterhalen of je bepaalde toestellen wilt gaan vervangen.
03-03-2021, 22:53 door Anoniem
Word je zoooo moe van. Wat een @#$@#$ producten. Zeker als de ondersteuning is verlopen. Krijg de neiging om al die telefoons het raam uit te gooien.

Al die extras geven alleen maar meer aanvals vectoren. Ik ben het KISS principe.
03-03-2021, 23:02 door Anoniem
Dweilen met de kraan open dat Android
04-03-2021, 07:48 door Anoniem
nou het is allemaal bulschit ik heeft nog steeds Android 9 en de laatse update van juli
2020 ...dus oud Samsung!
04-03-2021, 08:31 door Anoniem
Door Anoniem: Is er ook een website waarop alle toestellen bij elkaar staan die nog veilig geacht kunnen worden (mits update geïnstalleerd is)?

Klinkt wel handig, zodat je snel kunt achterhalen of je bepaalde toestellen wilt gaan vervangen.

Nee. Dit is eerder een systemisch probleem waarbij het is dat fabrikanten vrijuit mogen gaan wanneer blijkt dat de door hun gemaakte telefoons fouten bevatten.

Zolang er geen wetgeving is die fabrikanten aansprakelijk stelt voor geleden schade door dit soort fouten blijft dit zich herhalen.

In antwoord op jouw vraag: zo'n website komt er nooit. Misschien ook omdat er geld valt te verdienen met exploits en het exploiteren van consumenten. Denk aan de security industrie.
04-03-2021, 10:02 door [Account Verwijderd] - Bijgewerkt: 04-03-2021, 10:07
Ik krijg gisteren net pas mijn beveiligingsupdate van 5 februari binnen.
Is er alweer een nieuwe uitgekomen.
Mijn toestel is nu 15 maanden oud, een Motorola E6 Play
Ik ga geen vermogen in een toestel stoppen wat na maximaal 2 jaar toch niet meer bij gewerkt wordt.
Dat noem ik nou pas kapitaal vernietiging.
Dit toestel was 15 maanden geleden net geen 100 euro.
En er mankeert verder niks aan, werkt heel prettig en erg gebruiksvriendelijk.
04-03-2021, 12:30 door spatieman
Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

bij sommige gsmboeren dus nooit, of pas na maanden, en lopen dan weer achter de feiten aan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.