Abo
  • IT-Karriere:

Exploits: Treiber der Android-Hersteller verursachen Kernel-Lücken

Die Zahl der Angriffe auf den Linux-Kernel in Android wächst sehr stark. Der mit Abstand größte Teil der bekannten Sicherheitslücken findet sich dabei in den Gerätetreibern der Hersteller, die mit der Kernel-Pflege offenbar überfordert sind.

Artikel veröffentlicht am ,
Die Android-Diversität ist ein großes Sicherheitsproblem.
Die Android-Diversität ist ein großes Sicherheitsproblem. (Bild: Samthor/Flickr.com/CC-BY-SA 2.0)

In einer Auswertung zu den bekannten Sicherheitslücken der vergangenen zwei Jahre in Android zeigt der Google-Angestellte Jeff Vander Stoep auf, dass der Anteil an Fehlern im Linux-Kernel im Vergleich zum Userspace massiv angestiegen ist. Während laut der Präsentation auf dem Linux Security Summit im Jahr 2014 nur rund 4 Prozent aller Android-Lücken dem Kernel zugeordnet wurden, sind dies im laufenden Jahr 2016 bereits 39 Prozent. Die große Mehrheit der Lücken im Kernel selbst stammt wiederum aus den Treibern der Gerätehersteller.

Stellenmarkt
  1. Miles & More GmbH, Frankfurt am Main
  2. Hays AG, Großraum Frankfurt

Vander Stoep erklärt diesen Trend unter anderem damit, dass der Android-Userspace in den vergangenen Jahren durch verschiedene Techniken immer stärker abgesichert worden sei. So werde inzwischen auf der Mehrheit der Android-Geräte etwa Selinux genutzt, um die Einhaltung globaler Sicherheitsrichtlinien zu erzwingen. Darüber hinaus seien die Bountys für Kernel-Bugs vergleichsweise hoch.

Mehrheit der Kernel-Bugs in Gerätetreibern

Die Statistik deutet allerdings auf ein weiteres Problem hin, das offenbar immer größere Ausmaße annimmt. Denn Vander Stoep zufolge seien 85 Prozent der Kernel-Bugs auf Fehler in den Gerätetreibern der Hersteller zurückzuführen. Diese sind jedoch bis auf wenige Ausnahmen nicht im Hauptentwicklungszweig des Linux-Kernels eingepflegt, sondern werden Out-of-Tree entwickelt und sind oft sogar proprietär. Vor allem Fehler in den Grafik- und WLAN-Treibern könnten aber einfach durch Apps ausgenutzt werden, da diese Zugriff auf die Hardware bekommen.

Der Sony-Angestellte Tim Bird hatte bereits im vergangenen Jahr darauf hingewiesen, dass wegen des Out-of-Tree-Codes wieder und wieder die gleichen Patches in die Entwicklungszweige einzelner Geräte eingepflegt werden müssten. Das binde aber viele Ressourcen und verursache damit für die Unternehmen hohe Kosten. Wohl auch deshalb erhalten viele Android-Geräte kaum oder gar keine Updates und bleiben für viele Angriffe verwundbar.

Die Lösung von Google für dieses Problem unterscheidet sich dabei deutlich von dem Vorschlag Birds, der für eine stärkere Öffnung der Hersteller sowie eine engere Arbeit mit der Linux-Community eingetreten ist. Wohl um die Probleme mittelfristig zumindest eindämmen zu können, arbeitet Google mittlerweile an Schutzmechanismen im Kernel selbst, die das Ausnutzen von Fehlern erschweren sollen. Dazu gehört unter anderem das Kernel Self Protection Project, das langsam Fortschritte macht, sowie die Einschränkung der sogenannten Capabilites oder die Nutzung von Seccomp-Filtern im Kernel.



Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. (reduzierte Überstände, Restposten & Co.)

cpt.dirk 02. Sep 2016

Es darf aber meiner Ansicht nach bei so wichtigen Themen wie der Integrität unserer IT...

BLi8819 31. Aug 2016

Man müsste mal Google befragen. Oder besser einen Juristen. Vielleicht ist Golem.de auch...

deadeye 31. Aug 2016

...und man kann seinen schlechten Code auch noch verstecken. Das ist doch toll.

Anonymer Nutzer 30. Aug 2016

Zumal das alles Theorie ist. Wer ist schon bereit wegen so etwas einen Anwalt zu...

IchBIN 30. Aug 2016

Da könntest Du Dich irren. Und erst recht noch dann, wenn Du auch den Mobilfunkanbietern...


Folgen Sie uns
       


Control - Fazit

Ballern in einer mysteriösen Behörde, seltsame Vorgänge und übernatürliche Kräfte: Das Actionspiel Control von Remedy Entertainment bietet spannende Unterhaltung.

Control - Fazit Video aufrufen
Umwelt: Grüne Energie aus der Toilette
Umwelt
Grüne Energie aus der Toilette

In Hamburg wird in bislang nicht gekanntem Maßstab getestet, wie gut sich aus Toilettenabwasser Strom und Wärme erzeugen lassen. Außerdem sollen aus dem Abwasser Pflanzennährstoffe für die Landwirtschaft gewonnen werden. Dafür müssen aber erst einmal die Schadstoffe aus den Gärresten gefiltert werden.
Von Monika Rößiger


    Sonos Move im Test: Der vielseitigste Lautsprecher von Sonos
    Sonos Move im Test
    Der vielseitigste Lautsprecher von Sonos

    Der Move von Sonos überzeugt durch Bluetooth und ist dank Akku und stabilem Gehäuse vorzüglich für den Außeneinsatz geeignet. Bei den Funktionen ist der Lautsprecher leider nicht so smart wie er sein könnte.
    Ein Test von Ingo Pakalski

    1. Update für Multiroom-Lautsprecher Sonos-App spielt keine lokalen Inhalte mehr vom iPhone ab
    2. Smarter Lautsprecher Erster Sonos-Lautsprecher mit Akku und Bluetooth
    3. Soundbars Audiohersteller Teufel investiert in eigene Ladenkette

    Elektrautos auf der IAA: Die Gezeigtwagen-Messe
    Elektrautos auf der IAA
    Die Gezeigtwagen-Messe

    IAA 2019 Viele klassische Hersteller fehlen bei der IAA oder zeigen Autos, die man längst gesehen hat. Bei den Elektroautos bekommen alltagstaugliche Modelle wie VW ID.3, Opel Corsa E und Honda E viel Aufmerksamkeit.
    Ein Bericht von Dirk Kunde

    1. Elektromobilität Stromwirtschaft will keine Million öffentlicher Ladesäulen
    2. Umfrage Kunden fühlen sich vor Elektroautokauf schlecht beraten
    3. Batterieprobleme Auslieferung des e.Go verzögert sich

      •  /