Google heeft twee zerodaylekken in de eigen Pixel-telefoons verholpen die worden gebruikt door forensische bedrijven om toegang tot data op het toestel te krijgen en een fabrieksreset te voorkomen. De kwetsbaarheden worden aangeduid als CVE-2024-29745 en CVE-2024-29748 en bevinden zich in de bootloader van Pixel-telefoons en de Pixel-firmware.
Google geeft in het beveiligingsbulletin geen verdere details over de kwetsbaarheden. De makers van GrapheneOS, een op Android-gebaseerd besturingssysteem voor Pixel-telefoons, hebben dat wel gedaan. Via X laten de makers weten dat CVE-2024-29745 een kwetsbaarheid in de fastboot-firmware betreft die forensische bedrijven gebruiken om het toestel zo te herstarten dat een memory dump kan worden gemaakt. Via de verkregen dump is vervolgens een bruteforce-aanval op de telefoon mogelijk.
De andere zeroday, CVE-2024-29748, betreft een beveiligingslek waarmee een fabrieksreset veroorzaakt door een 'device admin app' kan worden voorkomen. GrapheneOS waarschuwde in januari al dat forensische bedrijven zerodays gebruiken om gegevens van Androidtelefoons te halen. Pixel-telefoons zijn beschermd tegen de twee genoemde zerodaylekken als ze over patchniveau 2024-04-05 beschikken.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.