Abo
  • Services:
Anzeige
Die Android-Diversität ist ein großes Sicherheitsproblem.
Die Android-Diversität ist ein großes Sicherheitsproblem. (Bild: Samthor/Flickr.com/CC-BY-SA 2.0)

Exploits: Treiber der Android-Hersteller verursachen Kernel-Lücken

Die Android-Diversität ist ein großes Sicherheitsproblem.
Die Android-Diversität ist ein großes Sicherheitsproblem. (Bild: Samthor/Flickr.com/CC-BY-SA 2.0)

Die Zahl der Angriffe auf den Linux-Kernel in Android wächst sehr stark. Der mit Abstand größte Teil der bekannten Sicherheitslücken findet sich dabei in den Gerätetreibern der Hersteller, die mit der Kernel-Pflege offenbar überfordert sind.

In einer Auswertung zu den bekannten Sicherheitslücken der vergangenen zwei Jahre in Android zeigt der Google-Angestellte Jeff Vander Stoep auf, dass der Anteil an Fehlern im Linux-Kernel im Vergleich zum Userspace massiv angestiegen ist. Während laut der Präsentation auf dem Linux Security Summit im Jahr 2014 nur rund 4 Prozent aller Android-Lücken dem Kernel zugeordnet wurden, sind dies im laufenden Jahr 2016 bereits 39 Prozent. Die große Mehrheit der Lücken im Kernel selbst stammt wiederum aus den Treibern der Gerätehersteller.

Anzeige

Vander Stoep erklärt diesen Trend unter anderem damit, dass der Android-Userspace in den vergangenen Jahren durch verschiedene Techniken immer stärker abgesichert worden sei. So werde inzwischen auf der Mehrheit der Android-Geräte etwa Selinux genutzt, um die Einhaltung globaler Sicherheitsrichtlinien zu erzwingen. Darüber hinaus seien die Bountys für Kernel-Bugs vergleichsweise hoch.

Mehrheit der Kernel-Bugs in Gerätetreibern

Die Statistik deutet allerdings auf ein weiteres Problem hin, das offenbar immer größere Ausmaße annimmt. Denn Vander Stoep zufolge seien 85 Prozent der Kernel-Bugs auf Fehler in den Gerätetreibern der Hersteller zurückzuführen. Diese sind jedoch bis auf wenige Ausnahmen nicht im Hauptentwicklungszweig des Linux-Kernels eingepflegt, sondern werden Out-of-Tree entwickelt und sind oft sogar proprietär. Vor allem Fehler in den Grafik- und WLAN-Treibern könnten aber einfach durch Apps ausgenutzt werden, da diese Zugriff auf die Hardware bekommen.

Der Sony-Angestellte Tim Bird hatte bereits im vergangenen Jahr darauf hingewiesen, dass wegen des Out-of-Tree-Codes wieder und wieder die gleichen Patches in die Entwicklungszweige einzelner Geräte eingepflegt werden müssten. Das binde aber viele Ressourcen und verursache damit für die Unternehmen hohe Kosten. Wohl auch deshalb erhalten viele Android-Geräte kaum oder gar keine Updates und bleiben für viele Angriffe verwundbar.

Die Lösung von Google für dieses Problem unterscheidet sich dabei deutlich von dem Vorschlag Birds, der für eine stärkere Öffnung der Hersteller sowie eine engere Arbeit mit der Linux-Community eingetreten ist. Wohl um die Probleme mittelfristig zumindest eindämmen zu können, arbeitet Google mittlerweile an Schutzmechanismen im Kernel selbst, die das Ausnutzen von Fehlern erschweren sollen. Dazu gehört unter anderem das Kernel Self Protection Project, das langsam Fortschritte macht, sowie die Einschränkung der sogenannten Capabilites oder die Nutzung von Seccomp-Filtern im Kernel.


eye home zur Startseite
cpt.dirk 02. Sep 2016

Es darf aber meiner Ansicht nach bei so wichtigen Themen wie der Integrität unserer IT...

BLi8819 31. Aug 2016

Man müsste mal Google befragen. Oder besser einen Juristen. Vielleicht ist Golem.de auch...

deadeye 31. Aug 2016

...und man kann seinen schlechten Code auch noch verstecken. Das ist doch toll.

RichardEb 30. Aug 2016

Zumal das alles Theorie ist. Wer ist schon bereit wegen so etwas einen Anwalt zu...

IchBIN 30. Aug 2016

Da könntest Du Dich irren. Und erst recht noch dann, wenn Du auch den Mobilfunkanbietern...



Anzeige

Stellenmarkt
  1. Bertrandt Services GmbH, Nürnberg
  2. ESCRYPT GmbH - Embedded Security, Bochum
  3. STAUFEN.AG, Köngen
  4. neam IT-Services GmbH, Paderborn


Anzeige
Spiele-Angebote
  1. Goat Simulator @ Pay What You Want, Dead by Daylight 8,11€ uvm.)
  2. (-80%) 3,99€
  3. 3,99€

Folgen Sie uns
       


  1. Programmiersprache

    Go 1.10 cacht besser und baut Brücken zu C

  2. Letzte Meile

    Telekom macht Versuche mit Fixed Wireless 5G

  3. PTI und IBRS

    FreeBSD erhält Patches gegen Meltdown und Spectre

  4. Deutsche Telekom

    Huawei und Intel zeigen Interoperabilität von 5G

  5. Lebensmittel-Lieferservices

    Für Berufstätige auf dem Lande oft "praktisch nicht nutzbar"

  6. Fertigungstechnik

    Intel steckt Kobalt und 4,5 Milliarden US-Dollar in Chips

  7. Homepod im Test

    Smarter Lautsprecher für den Apple-affinen Popfan

  8. Microsoft

    Xbox One bekommt native Unterstützung für 1440p-Auflösung

  9. Google

    Pixel 2 XL lädt langsamer unterhalb von 20 Grad

  10. Wikipedia Zero

    Wikimedia-Foundation will Zero-Rating noch 2018 beenden



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Fe im Test: Fuchs im Farbenrausch
Fe im Test
Fuchs im Farbenrausch
  1. Mobile-Games-Auslese GladOS aus Portal und sowas wie Dark Souls für unterwegs
  2. Monster Hunter World im Test Das Viecher-Fleisch ist jetzt gut durch
  3. Indiegames-Rundschau Krawall mit Knetmännchen und ein Mann im Fass

Materialforschung: Stanen - ein neues Wundermaterial?
Materialforschung
Stanen - ein neues Wundermaterial?
  1. Colorfab 3D-gedruckte Objekte erhalten neue Farbgestaltung
  2. Umwelt China baut 100-Meter-Turm für die Luftreinigung
  3. Crayfis Smartphones sollen kosmische Strahlung erfassen

Samsung C27HG70 im Test: Der 144-Hz-HDR-Quantum-Dot-Monitor
Samsung C27HG70 im Test
Der 144-Hz-HDR-Quantum-Dot-Monitor
  1. Volumendisplay US-Forscher lassen Projektion schweben wie in Star Wars
  2. Sieben Touchscreens Nissan Xmotion verwendet Koi als virtuellen Assistenten
  3. CJ791 Samsung stellt gekrümmten Thunderbolt-3-Monitor vor

  1. Re: Wasserstoff ist genau wie die SPD...

    JackIsBlack | 17:10

  2. Re: Alles nur kein Glasfaser

    Nogul | 17:10

  3. Re: XBox One X ist ein Totalflop :-)

    ternot | 17:10

  4. Re: Redundanz

    DAUVersteher | 17:09

  5. Re: Klassischer Bumerang

    Nikolai | 17:08


  1. 16:27

  2. 16:00

  3. 15:43

  4. 15:20

  5. 15:08

  6. 12:20

  7. 12:01

  8. 11:52


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel