image

Androidtelefoons door middel van kritieke lekken op afstand over te nemen

dinsdag 7 maart 2023, 16:55 door Redactie, 6 reacties

Google waarschuwt eigenaren van een Androidtelefoon voor kritieke kwetsbaarheden waardoor remote code execution zonder enige interactie van gebruikers mogelijk is. De beveiligingslekken, aangeduid als CVE-2023-20951 en CVE-2023-20954, zijn aanwezig in Android System. Google geeft geen verdere details over de problemen, behalve dat er voor Android 11, 12, 12L en 13 updates zijn verschenen.

In totaal heeft Google met de patchronde van maart zestig kwetsbaarheden verholpen. Het gaat zowel om beveiligingslekken die direct in de Androidcode aanwezig zijn, als in de software van andere partijen waar Android gebruik van maakt. Naast de twee kritieke kwetsbaarheden in Android System gaat het ook om twee beveiligingslekken in onderdelen van chipfabrikant Qualcomm die ook op afstand zijn te misbruiken.

Het gaat als eerste om een lek in de datamodem, aangeduid als CVE-2022-33213. Door het versturen van een speciaal geprepareerd PPP-pakket kan er een buffer overflow ontstaan. De tweede kwetsbaarheid (CVE-2022-33256) is aanwezig in de multi-mode call processor en kan tot memory corruption leiden. De impact van dit beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de maart-updates ontvangen zullen '2023-03-01' of '2023-03-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van maart aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 11, 12, 12L en 13.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (6)
08-03-2023, 08:48 door Anoniem
Hoe zit het met oudere Android versies? ZIjn die ook kwetsbaar hier voor?
08-03-2023, 09:12 door Anoniem
Ik heb hier 7 verschillende android systemen liggen, zowel de laatste samsung tot de meest exotische beamer hebben nog geen update mogen ontvangen voor patch level 1 maart.
Ik denk dat deze te vroeg losgelaten is...
08-03-2023, 09:24 door Anoniem
Het overkomt Qualcomm nog wel eens?
08-03-2023, 10:15 door Anoniem
Ik controleerde net handmatig op updates en mijn Galaxy S22 is nu de 1 maart patch aan het installeren.
08-03-2023, 11:15 door Anoniem
Om dit te kunnen misbruiken is er een trusted SS7 node of een fake cell tower nodig.
Niet iets voor je gemiddelde scriptkiddie, wel een leuk speeltje voor state actors.

-W
09-03-2023, 08:27 door Leo van Lierop
Ai, ik heb nog Android 10, hopelijk komt die update er ook nog.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.