Google veröffentlicht unplanmäßigen Android-Patch und noch einmal wird Stagefright Thema
5
Kommentare
Google hat mit einem unplanmäßigen Android-Patch eine Sicherheitslücke in Android, mit der sich Angreifer Root-Rechte erschleichen können gefixt. Derweil wurde wieder ein weiterer Stagefright-Exploit bekannt.
Google hat einen neuen Android-Patch veröffentlicht, welcher eine Schwachstelle, die es einem Rooting-Tool erlaubte, sich Administrator-Rechte zu erschleichen und beliebigen Code auszuführen, fixt. Laut dem Android Security Advisory—2016-03-18 sind alle Android-Geräte betroffen, auf denen der Linux-Kernel bis einschließlich Version 3.14 läuft. Kernel ab Release 3.18 seien gegen diesen Angriff immun.
Das Update wird bereits seit dem 16. März an Gerätepartner verteilt. Ein Nexus-Geräte Update ist bereits in Arbeit und sollen in den kommenden Tagen erscheinen.
Und wieder eine neue Stagefright Lücke
Die Sicherheitsfirma Northbit hat eine neue Methode beschrieben, eine Lücke in der Android-Multimedia-Bibliothek "Stagefright" auszunutzen. Betroffen sind diesmal nicht nur ältere Geräte, auf denen Android 2.0 bis 4.0 laufen, sondern auch die neueren Versionen 5.0 und 5.1. Wobei letztere sollten laut Google besser vor Angriffen geschützt sein, weil sie ASLR (Address Space Layout Randomization, also Speicherverwürfelung) nutzen, um diese Art von Angriff zu erschweren.
Der "Metaphor" genannten Exploit hebelt aber auch ASLR aus. Dieser liefert mit Hilfe einer präparierten Webseite eine Videodatei an das Android-Gerät aus. Dies passiert entweder durch XSS auf einer vermeintlich vertrauenswürdigen Seite, durch eine selbst erstellte Angriffsseite, innerhalb einer Werbeanzeige oder sogar in Form eines Drive-By, das beim Einbuchen in ein ungesichertes WLANs ein Pop-Up anzeigt.
Das Video bringt dann die Stagefright-Komponente zum Absturz und es wird die im Hintergrund wartete Javascript-Datei auf der Webseite ausgeführt, um dann Informationen über das Gerät zu sammeln. Konkret geht es darum zu ermitteln, in welchen Speicherbereich das Betriebssystem die Komponenten libicui8n.so und libc.so lädt.
Danach muss der Server nur noch das auf das spezielle Gerät zugeschnittenes Video schicken. Dieses muss der Nutzer nicht einmal abspielen - allein das "Parsing" der Datei durch den Android-Mediaserver genügt bereits für einen erfolgreichen Angriff.
Tags:#Stagefright #Android
Kurze URL:
Das könnte Dich auch interessieren:
Mal wieder hat es ein Unternehmen lieber auf eine Klage ankommen lassen, anstatt ein geltendes Gesetz umzusetzen. Diesmal geht es um Google.
Ein geleaktes Video zeigt grüne und blaue Versionen des mit Spannung erwarteten Google-Handys.
Ähnliche News:
Google legt Software-, Hardware- und KI-Teams zusammen
Google macht Wechsel zu VideoLANs AV1-Decoder offiziell
Google Maps will Reisen mit Elektroautos vereinfachen
Google killt schon wieder einen seiner Dienste - VPN
Google Fotos: Premium-Funktionen werden für alle kostenlos
Google investiert eine Milliarde Dollar in Unterseekabel zwischen Japan und USA
Google Pixel 8a: Alle Spezifikationen und Preise geleakt
Causa Google Fonts: Hotel spricht "virtuelles Hausverbot" für Klägerin aus
Google erwägt KI-unterstützte Suche kostenpflichtig zu machen
Googles VPN-App sabotiert DNS-Einstellungen unter Windows
Google macht Wechsel zu VideoLANs AV1-Decoder offiziell
Google Maps will Reisen mit Elektroautos vereinfachen
Google killt schon wieder einen seiner Dienste - VPN
Google Fotos: Premium-Funktionen werden für alle kostenlos
Google investiert eine Milliarde Dollar in Unterseekabel zwischen Japan und USA
Google Pixel 8a: Alle Spezifikationen und Preise geleakt
Causa Google Fonts: Hotel spricht "virtuelles Hausverbot" für Klägerin aus
Google erwägt KI-unterstützte Suche kostenpflichtig zu machen
Googles VPN-App sabotiert DNS-Einstellungen unter Windows
Weitere News:
Video: So produziert Xiaomi sein Elektroauto
Nur in der EU: Safari auf iOS ermöglicht Device Tracking
DJI-Drohnen könnten Betriebsverbot erhalten
Laut Analysten: KI-PCs sollen 10 bis 15 Prozent teurer werden
Tesla verschweigt 82 Prozent der FSD- und Autopilotunfälle
EU verschärft Bedingungen für Modehändler Shein
MSI priorisiert nun Nvidia-Grafikkarten
Amazon-Führungskräfte zerstören angeblich Beweise via Signal
Die Polizei bekommt 2024 Bodycams für den Streifendienst
Elon Musk ist überzeugt, dass sein Roboter Optimus ein Verkaufshit wird
Nur in der EU: Safari auf iOS ermöglicht Device Tracking
DJI-Drohnen könnten Betriebsverbot erhalten
Laut Analysten: KI-PCs sollen 10 bis 15 Prozent teurer werden
Tesla verschweigt 82 Prozent der FSD- und Autopilotunfälle
EU verschärft Bedingungen für Modehändler Shein
MSI priorisiert nun Nvidia-Grafikkarten
Amazon-Führungskräfte zerstören angeblich Beweise via Signal
Die Polizei bekommt 2024 Bodycams für den Streifendienst
Elon Musk ist überzeugt, dass sein Roboter Optimus ein Verkaufshit wird
Einen Kommentar schreiben
Kommentare
Bitte bleibe sachlich und fair in deinen Äußerungen. Sollte dein Kommentar nicht sofort erscheinen, ist er in der Warteschlange gelandet und wird meist zeitnah freigeschaltet.
(5)
Bitte bleibe sachlich und fair in deinen Äußerungen. Sollte dein Kommentar nicht sofort erscheinen, ist er in der Warteschlange gelandet und wird meist zeitnah freigeschaltet.
Kommentare:
Du hast bereits für diesen
Kommentar angestimmt...
;-)
© by Ress Design Group, 2001 - 2024