image

Beveiligingslek in Android geeft malafide app toegang tot andere apps

woensdag 4 augustus 2021, 10:55 door Redactie, 17 reacties

Tijdens de patchcyclus van augustus heeft Google tientallen kwetsbaarheden in Android verholpen, waaronder een beveiligingslek waardoor een malafide app de beveiliging van het besturingssysteem kan omzeilen en toegang tot de data van andere apps kan krijgen.

In totaal zijn er deze maand 36 kwetsbaarheden in Android opgelost. Het gevaarlijkste lek is volgens Google aanwezig in het Media Framework en maakt het mogelijk voor een malafide app om de beveiliging van het besturingssysteem, die applicatiedata van andere apps isoleert, te omzeilen. De overige kwetsbaarheden zorgen ervoor dat malafide apps zonder interactie van gebruikers aanvullende permissies kunnen krijgen en code met kernelrechten kunnen uitvoeren.

Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Deze maand gaat het om onderdelen van MediaTek, Qualcomm en Widevine DRM. Twee van de kwetsbaarheden, die op afstand zijn te misbruiken, bevinden zich in de wifi-code van Qualcomm en zijn als kritiek aangemerkt.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de augustus-updates ontvangen zullen '2021-08-01' of '2021-08-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van augustus aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.1, 9, 10 en 11.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (17)
04-08-2021, 11:42 door [Account Verwijderd]
Met een beetje mazzel krijgt mijn Android 9 nog tot het eind van dit jaar updates.
Daarna is definitief afgelopen.
Dit is mijn eerste toestel en ook tevens mijn laatste.
Hier ga ik geen geld meer aan uitgeven. zo lek als een mandje.
En zo belangrijk vind ik het nou ook weer niet om mijn geld aan te verspillen voor telkens 2 jaar updates.
04-08-2021, 12:18 door Anoniem
Waar is mijn prullenbak. Ik ben klaar met die smartphones.
04-08-2021, 12:41 door Anoniem
Door Anoniem: Waar is mijn prullenbak. Ik ben klaar met die smartphones.

Geef je oude mobiel maar aan mij. Dan zet ik er iets beters op :)

CalyxOS
GrapheneOS
LineageOS
Ubuntu Touch

http://www.privacytools.io/operating-systems/#mobile_os
04-08-2021, 13:07 door Anoniem
Door Anoniem: Waar is mijn prullenbak. Ik ben klaar met die smartphones.
Er zit een prullenbak op je comuter. :-)
04-08-2021, 13:35 door [Account Verwijderd] - Bijgewerkt: 04-08-2021, 13:36
Door Anoniem:
Door Anoniem: Waar is mijn prullenbak. Ik ben klaar met die smartphones.

Geef je oude mobiel maar aan mij. Dan zet ik er iets beters op :)

CalyxOS
GrapheneOS
LineageOS
Ubuntu Touch

http://www.privacytools.io/operating-systems/#mobile_os

Maak er een handeltje van als jij hier zo handig in bent. Kan je nog bij verdienen ook.
Als ik iemand kende die dit voor mij zou kunnen dan heb ik hier zeker wat voor over.
04-08-2021, 14:28 door Anoniem

Typefoutje! :-(

https://
|
S

Door BertG.: Maak er een handeltje van als jij hier zo handig in bent. Kan je nog bij verdienen ook. Als ik iemand kende die dit voor mij zou kunnen dan heb ik hier zeker wat voor over.

Vroeger leerde ik van mijn vader mijn lekke fietsband eigenhandig te plakken. Dan wordt je zelfredzaam. Als jouw vader twee linkerhanden had, zoek dan een betrouwbaar doe-het-zelf adres, een werkplaats waar je het kunt leren:

https://nl.wikipedia.org/wiki/Hackerspace
04-08-2021, 16:55 door [Account Verwijderd]
@ Vandaag, 14:28 door Anoniem,

Ik kan bijna alles repareren, mechanisch of elektronisch.
Elk besturing systeem op elke pc zetten.
Maar hoe je dat moet doen in een smartfoon ben ik nog nooit mee bezig geweest.
En ik doe het liever dan in 1x goed i.p.v. met iets achter te blijven waar niemand meer iets mee kan.
Dan heb ik ook niks meer wat bruikbaar is.
En ik heb geen berg smartfoons liggen om dat op uit te proberen.
04-08-2021, 18:22 door Anoniem
Door BertG.:Maak er een handeltje van als jij hier zo handig in bent. Kan je nog bij verdienen ook.
Als ik iemand kende die dit voor mij zou kunnen dan heb ik hier zeker wat voor over.

Het ding met een handeltje en bijverdienen is precies dat: dat je er dan voor wordt betaald en dat je er dan ook verantwoording voor moet dragen. Dat is op zich wel soort van logisch, maar toch... Meestal weten mensen je dan tot het einde der tijden te vinden als er een scheet dwars zit en te lui zijn om zelf ook eens wat te doen, en dat vaak ook op de meest onsympathieke tijden. En daar sta ik niet op te wachten, dus jammer maar helaas.

Ook ik heb ooit moeten beginnen en heb in het diepe moeten springen, en ik had ook geen stapels smartphones tot m'n beschikking om mee te experimenteren. Maar het is echt goed te doen, en tot nu toe ben ik 2 issues/uitdagingen met het gebruik van een custom ROM (in mijn geval: LineageOS op een OnePlus) tegen gekomen. Die zijn oplosbaar, en om je er een idee van te geven:

- Je moet een werkende custom recovery vinden. TWRP heeft voor bijna alle Android smartphones wel een recovery, maar naar mijn ervaring werken ze niet altijd. Voor mij werkte de standaard TWRP voor de OnePlus niet (het is alweer even geleden en ik weet niet meer precies wat de reden was, maar volgens mij had het met encryptie en daarmee het unlocken van de partities te maken). Daarom gebruik ik een aangepaste TWRP van codeworkx. Ik heb geen idee of dat nog steeds nodig is; de TWRP versie die ik gebruik werkt nog steeds dus ik heb geen reden om die te vervangen.

- (Tenminste) LineageOS controleert bij de installatie (op mijn OnePlus) of de onderliggende modem/radio firmware op een hoog genoeg niveau ligt. Is dat niet het geval, dan krijg je LineageOS niet geinstalleerd. Als je de laatste modem/radio firmware met TWRP installeert dan kan LineageOS daarna ook worden geinstalleerd. Vaak kom je dat tegen als je een nieuwere over een oudere Android versie heen wil zetten. Zo nu en dan komt het ook binnen dezelfde Android versie voor, en dan zal je opnieuw eerst de modem/radio firmware moeten updaten voordat je LineageOS weer kan updaten.

Ik kies m'n smartphone op het beschikbaar zijn van custom ROM's en het kunnen downloaden van de originele ROM's. Custom ROM's bestaan doorgaans voor smartphones met Qualcomm Snapdragon SoC's, niet MediaTek (MTK), en ik kom over het algemeen op OnePlus uit. Ze zijn niet heilig (en tegenwoordig ook niet meer goedkoop), maar ze blijven wel vrij lang ROM updates voor hun eigen smartphones uitbrengen en ze worden ook door een flink aantal custom ROM's ondersteund.
Samsung heeft op veel smartphones Knox. De Knox e-fuse tript als je iets met niet-Samsung ROM's/firmwares gaat doen of als je de bootloader van je smartphone unlocked. Als de Knox e-fuse tript dan stoppen sommige dingen die een relatie met Knox hebben met werken, en dat kan je niet herstellen. Dat kan voor jou niet interessant zijn, maar dat geldt niet voor iedereen. Samsung valt daarom voor mij af.

Als je aan een custom ROM begint dan loop je inderdaad het risico dat je de smartphone bricked. Die kans acht ik echter niet heel groot zolang je je aan de installatie handleiding houdt. Lees je dus eerst goed in en gebruik recente howto's over hoe je de custom ROM op je telefoon installeert. Zolang de bootloader nog werkt kan je doorgaans vrij makkelijk de problemen die je tegenkomt herstellen, desnoods met de originele ROM van je smartphone dus zorg dus dat je die bij de hand hebt. Over het algemeen raak je de bootloader niet aan als je een custom ROM installeert, behalve dan dat je die moet unlocken, dus dat zou geen probleem mogen zijn.

Hint: Als je een custom ROM installeert dan heb je geen Google Play framework en bijhorende apps beschikbaar. Bijv. LineageOS heeft wel een setje basis apps, maar dat is niet hetzelfde. De meeste mensen zullen dat toch willen hebben. Ik zou dan voor microG gaan, en alle andere apps die je mist vanuit de Play store installeren.
Dat gezegd hebbende.. Op het moment dat je een custom ROM installeert, installeer dan gelijk ook de basis applicaties (zoals microG) mee. Doe dat in elk geval voordat je de smartphone voor de eerste keer naar system herstart.
Je kan er ook voor kiezen om zonder het Google Play framework en bijhorende apps te werken, maar dan wordt het waarschijnlijk uiteindelijk toch vervelend om eea aan het werk te krijgen; zeker als je dat voor het eerst doet.
Mocht je ervoor kiezen om zonder het Google Play framework te willen werken, doe dat dan later een keer als je beter snapt waar je tegenaan zult gaan lopen. Leer eerst hoe je een complete custom ROM installeert en volledig functioneel maakt.

En... Google (of welke andere zoekmachine van jouw keuze dan ook) is je vriend.
04-08-2021, 18:58 door Anoniem
Door BertG.: @ Vandaag, 14:28 door Anoniem,

Ik kan bijna alles repareren, mechanisch of elektronisch.
Elk besturing systeem op elke pc zetten.
Maar hoe je dat moet doen in een smartfoon ben ik nog nooit mee bezig geweest.
En ik doe het liever dan in 1x goed i.p.v. met iets achter te blijven waar niemand meer iets mee kan.
Dan heb ik ook niks meer wat bruikbaar is.
En ik heb geen berg smartfoons liggen om dat op uit te proberen.
Je moet het altijd unlocken met odin. Je moet daarvoor best naar xda forum gaan en het forum ingaan van je type smartphone. Het is allemaal vrij makkelijk, maar je moet weten waar je moet zijn natuurlijk. Bij mij was het al gelukt in 1 keer met mijn eerste smartphone en ik heb zelf nog nooit een smartphone stuk gemaakt met flashen van custom roms. Is gewoon kwestie van goed lezen, goed voorbereid zijn, weten wat je doet en opzoeken of contactpersoon zoeken om vragen te stellen als je met iets twijfeld.
04-08-2021, 20:32 door [Account Verwijderd]
Bedank voor de tips.
Laat ik eerst maar beginnen om mezelf in te lezen.
Maar Engels is niet mijn sterkte kant als het te technisch wordt.
Maar eerst de sites op zoeken en mezelf inlezen voordat ik ergens aan begin.
Ik bekijk de lijsten wel welke toestel bruikbaar is, maar ben mijn Motorola E6 Play nog niet tegen gekomen.
05-08-2021, 09:03 door Anoniem
Door Anoniem:
Door Anoniem: Waar is mijn prullenbak. Ik ben klaar met die smartphones.

Geef je oude mobiel maar aan mij. Dan zet ik er iets beters op :)

CalyxOS
GrapheneOS
LineageOS
Ubuntu Touch

http://www.privacytools.io/operating-systems/#mobile_os

Dat een OS of programma focus op privacy heeft, heeft natuurlijk helemaal niets te maken met of er fouten of beveiligingslekken in zitten. Twee volledig verschillende zaken.

Hoe meer mensen een systeem gebruiken, hoe groter de kans dat aanwezige fouten gevonden worden.
05-08-2021, 09:17 door [Account Verwijderd]
@ Gisteren, 18:22 door Anoniem

( Het ding met een handeltje en bijverdienen is precies dat: dat je er dan voor wordt betaald en dat je er dan ook verantwoording voor moet dragen. Dat is op zich wel soort van logisch, maar toch... Meestal weten mensen je dan tot het einde der tijden te vinden als er een scheet dwars zit en te lui zijn om zelf ook eens wat te doen, en dat vaak ook op de meest onsympathieke tijden. En daar sta ik niet op te wachten, dus jammer maar helaas. )

Dat komt mij heel bekend over.
Ik heb voor de aardigheid computers nagekeken voor andere.
Voor de meest onbenullige dingetjes hangen ze aan de lijn.
En bij alles wat er mee gebeurt wijzen ze naar jou, al had de halve familie hun eigen fantasie er later op los gelaten.
Wat dan glashard ontkent wordt.
Zelf al hadden ze er 4 virus scanners opgezet, dat heb je zelf dan gedaan is dan het antwoord.
Ik ben er dan ook om die reden mee gestopt. Hopeloos.
05-08-2021, 09:42 door johanw
Door BertG.:
Maak er een handeltje van als jij hier zo handig in bent. Kan je nog bij verdienen ook.
Als ik iemand kende die dit voor mij zou kunnen dan heb ik hier zeker wat voor over.
Onwaarschinnlijk dat dat veel oplevert, de meeste mensen vinden software updates alleen maar lastig en degenen die ze perse willen hebben kunnen het vaak zelf wel.
05-08-2021, 13:17 door Anoniem
Door Anoniem:
Door Anoniem: Waar is mijn prullenbak. Ik ben klaar met die smartphones.

Geef je oude mobiel maar aan mij. Dan zet ik er iets beters op :)

CalyxOS
GrapheneOS
LineageOS
Ubuntu Touch

http://www.privacytools.io/operating-systems/#mobile_os


Hey bedankt man. Ik heb hem weer uit de prullenbak gehaald!

weer verkeerde captcha code grr
05-08-2021, 15:40 door Anoniem
Door Anoniem: Dat een OS of programma focus op privacy heeft, heeft natuurlijk helemaal niets te maken met of er fouten of beveiligingslekken in zitten. Twee volledig verschillende zaken.

Hoe dacht je je privacy te behouden zonder adequate beveiliging en met een voortdurende advertentie tracking?

Veel fabrikanten van Android mobieltjes leveren geen updates meer of verzaken om die tijdig te leveren. CalyxOS, GrapheneOS en LineageOS zijn gebaseerd op het AOSP project. De oplossingen voor beveiligingslekken die Google en andere partijen vinden en verhelpen, worden sneller in LineageOS verwerkt dat de meeste Android hardware fabrikanten dat kunnen bijbenen. In dat geval is het gebruik van LineageOS te verkiezen boven een stock Google Android.
07-08-2021, 02:04 door Anoniem
Netguard?
15-08-2021, 13:59 door Anoniem
Mijn tablet S6 Lite slurpt zjuist een FW update naar binnen.

Had deze niet verwacht.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.