Zum Inhalt
n-droid.de
Veröffentlicht am Allgemein 2 Min. Lesezeit

Stagefright 2.0: Zimperium findet weitere schwere Lücken

Neue gravierende Angriffspunkte zeigen wieder einmal das Problem der fragmentierten Android-Welt ohne Patch-Optionen.

Quelle: Zimperium

Im Android-System wurden in letzter Zeit immer wieder schwerwiegende Sicherheitslücken entdeckt. Eine der größten wurde nach der Stagefright Bibliothek benannt und betraf quasi alle Android-Versionen seit Version 1.0. Die Entdecker dieser Lücke arbeiten für das Unternehmen Zimperium, deren Sicherheitsforscher weiter nach Problemen suchten und fündig wurden.
Heute wurden zwei weitere Lücken veröffentlicht und prompt Stagefright 2.0 getauft. Betroffen sind auch hier wieder Android-Versionen beginnend mit Version 1.0 bis zu den aktuellsten Updates.
Eine der Lücken wurde in der libutils Bibliothek entdeckt, mit der sich ältere Android-Versionen direkt angreifen lassen, während eine zweite Lücke wieder die libstagefright Bibliothek betrifft, über die Geräte ab Version 5.0 angreifbar werden.

Wie können die Lücken ausgenutzt werden?

Über präparierte Audio-Dateien lassen sich erweiterte Rechte erlangen und so das Gerät vollständig kontrollieren und eigener Code ausführen. Dadurch können sich Angreifer zum Beispiel Zugriff auf das Mikrofon verschaffen.

Auch Angriffsszenarien werden von Zimperium beschrieben. So könnte ein Hacker den Nutzer über einen Link zum Besuch einer Webseite bewegen (zum Beispiel versteckt in Werbung) auf der eine präparierte Audio-Datei hinterlegt ist. Sobald die Meta-Daten dieser Datei vom Browser ausgelesen werden, können die Lücken ausgenutzt werden.

Was können die Nutzer tun?

Google ist seit dem 15. August über die neuen Schwachstellen informiert und hat angekündigt, diese in den kommenden Updates für die Nexus-Geräte gepatcht haben. Besitzt ihr also ein Nexus-Gerät, erreicht euch bald ein Update, dass ihr einspielen solltet.
Besitzt ihr ein anderes Smartphone, seid ihr von dem Hersteller abhängig und hier haben gerade Besitzer älterer Handys schlechte Karten, da diese in der Regel nicht mehr mit Sicherheits-Updates versorgt werden. Wenn ihr zu dieser Nutzergruppe gehört, ist die beste Option wohl die Installation einer der vielen CustomROMs. Cyanogenmod hat die Stagefright 1.0-Lücke recht schnell geschlossen, wovon auch viele alte Geräte profitieren konnten.

Warum werden ältere Smartphones nicht gepatcht?

Die Android-Infrastruktur macht es den Herstellern schwer schnell mit Patches zu reagieren, da sich System-Dateien nicht so einfach austauschen lassen. Bei Desktop-Betriebssystemen werden auch ältere Versionen noch längere Zeit mit Sicherheits-Updates versorgt. Das ist bei Android nicht ganz so einfach. Um diese Probleme zu lösen, müsste Google sein gesamtes Konzept umstellen und die System-Anpassungen durch die Hersteller stark einschränken, was wohl nicht so schnell passieren wird.

Allerdings ist eine System-Aktualisierung nicht unmöglich doch die meisten Hersteller geben die Unterstützung eigener Geräte allzu gerne auf, da sie dadurch neue Kaufanreize zu setzen können.

Hier würde nur ein Boykott der Verbraucher helfen, was wohl auch nicht passieren wird.

(Quelle) (via)