Androidtelefoons zijn door een ernstig beveiligingslek in het besturingssysteem op afstand over te nemen, zo waarschuwt Google. Het techbedrijf heeft beveiligingsupdates uitgebracht om de kwetsbaarheid te verhelpen. Tijdens de patchronde van oktober zijn erin totaal 51 kwetsbaarheden in Android opgelost.
De volgens Google gevaarlijkste kwetsbaarheid, aangeduid als CVE-2021-0870, bevindt zich in Android-system. Via dit beveiligingslek kan een aanvaller, door het versturen van een "speciaal geprepareerde transmissie", op afstand willekeurige code op toestellen uitvoeren. Verdere details over dit beveiligingslek en het soort transmissie worden niet door Google gegeven. In het verleden is de term "speciaal geprepareerde transmissie" echter gebruikt bij bluetooth-kwetsbaarheden.
De andere beveiligingslekken maken het mogelijk voor een aanvaller met fysieke toegang tot een toestel om willekeurige code uit te voeren en zo extra permissies te krijgen, ook kunnen malafide apps code binnen een geprivilegieerd proces uitvoeren.
Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Deze maand gaat het alleen om onderdelen van Qualcomm. Twee van de kwetsbaarheden in de software van Qualcomm, CVE-2020-11264 en CVE-2020-11301, zijn aangemerkt als kritiek. Beide beveiligingslekken zijn aanwezig in de wifi-code van Qualcomm en maken het mogelijk om willekeurige netwerkpakketjes te injecteren en vertrouwelijke informatie te achterhalen.
Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de oktober-updates ontvangen zullen '2021-10-01' of '2021-10-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van oktober aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.1, 9, 10 en 11.
Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.
Deze posting is gelocked. Reageren is niet meer mogelijk.