Zum Inhalt
n-droid.de
Veröffentlicht am News 1 Min. Lesezeit

Fake ID: Massive Sicherheitslücke in fast allen Android-Versionen!

Eine neue Bedrohung für Android-Geräte namens Fake ID wurde jetzt bekannt. Betroffen sind quasi alle Android-Fassungen – von Version 2.1 (Eclair) bis zu Android 4.4 KitKat und dem noch nicht veröffentlichten Android L.

Hinter Fake ID verbirgt sich eine mangelhafte Überprüfung von Zertifikatsketten in Apps. Konkret bedeutet das: Bösartige Software, zum Beispiel eine regulär erscheinende App, kann die Identität einer vertrauenswürdigen App verwenden, um mit den Rechten dieses Programms aus der Sandbox auszubrechen. Aufgrund der Tatsache, dass der APK-Installer von Android nicht die Echtheit von Zertifikatsketten überprüft, kann sich eine App mit fremden Zertifikaten legitimieren lassen und so Unheil stiften.

Die App-Verifizierung von Google Play wurde laut Androidcentral bereits aktualisiert, somit kann Google Play-Dienste erkennen, wenn eine Fake-ID auftaucht. Google zufolge wurden alle Apps aus dem Play Store bereits überprüft, ob diese womöglich die Sicherheitslücke ausnutzen. Jetzt müssen aber auch die Smartphone- und Tablet- Hersteller reagieren und ggf. Firmware-Updates bereitstellen. Nur ob sie das für ältere Geräte, gerade mit einer betagten Android-Fassung, noch tun werden? Davon sollte man nicht ausgehen.

Das Team von Bluebox ist auf die Sicherheitslücke aufmerksam geworden. Dieses bietet eine App an, mit der man eigene Androiden prüfen kann, ob diese von Fake ID betroffen sind. Diese gibt’s bei Google Play.