Google: Android-Hersteller bauen Fehler in Security-Funktionen ein

Mit eigenen Änderungen der Android-Gerätehersteller am Kernel und an Sicherheitsfunktionen schleichen sich auch vermeidbare Fehler ein, schreibt ein Google-Entwickler. Grund sei die fehlenden Zusammenarbeit mit der Linux-Kernel-Community.

Artikel veröffentlicht am ,
Jann Horn beschreibt einen vermeidbaren Fehler von Samsung und zieht daraus Schlüsse für das Android-Ökosystem.
Jann Horn beschreibt einen vermeidbaren Fehler von Samsung und zieht daraus Schlüsse für das Android-Ökosystem. (Bild: Samsung)

Die eigenen Änderungen am Linux-Kernel durch Android-Gerätehersteller sind für Nutzer wie auch für Android-Hersteller Google oft ein nerviges Ärgernis. Wie der Sicherheitsforscher Jann Horn nun im Blog von Googles Project Zero schreibt, sind diese Erweiterungen durch die Gerätehersteller aber auch eine "häufige Quelle von Sicherheitslücken".

Stellenmarkt
  1. Cyber Security Engineer (m/f/d)
    ATCP Management GmbH, Berlin
  2. Senior Cyber Security Engineer (m/w/d)
    DLR Gesellschaft für Raumfahrtanwendungen (GfR) mbH, Weßling
Detailsuche

Um deren Ausnutzung zu verhindern oder zumindest die Gefahr dafür zu reduzieren, arbeite Google selbst an einigen Sicherheitsmechanismen. Dazu werde etwa der Zugriff bestimmter Prozesse auf Gerätetreiber verhindert, was über die Hardwareabstraktionsschicht HAL forciert werde. Darüber hinaus gebe es viele Standardschnittstellen des Kernels wie für USB- oder PCI-Geräte, die die Pflege und Absicherung vereinfachen könnten, so Horn.

"Leider ist es schwieriger, die Angriffsfläche zu reduzieren, die entsteht, wenn Anbieter die Kernfunktionalität des Kernels ändern", heißt es weiter. Der Entwickler führt dies exemplarisch an einem kürzlich gefundenen Fehler im Kernel eines Samsung-Telefons aus. Dieser zusätzliche Code sei laut Horn aber die Kosten nicht wert. Immerhin werde damit die Angriffsfläche erhöht und es erschwere es, den Kernel auf neuere Upstream-Versionen zu updaten, was laut Horn eigentlich sehr viel häufiger passieren sollte, als es derzeit der Fall ist.

Upstream für Android wäre besser

Horn beschreibt danach sehr ausführlich logische Fehler und einen Speicherfehler in Samsungs selbst erstelltem Kernel-Subsystem Process Authenticator. Zum erfolgreichen Ausnutzen der Lücken greift Horn auf einen weiteren Fehler zurück, der bereits im Herbst 2018 vom Entwickler selbst gefunden wurde.

Golem Akademie
  1. Masterclass: Data Science mit Pandas & Python
    22.-23. November 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  3. Python kompakt - Einführung für Softwareentwickler
    28.-29. Oktober 2021, online
Weitere IT-Trainings

Dieser Fehler ist im Hauptzweig des Linux-Kernels schnell behoben worden sowie auch im sogenannten Android-Common-Kernel. Auf dem untersuchten Samsung-Gerät ist der Patch aber auch ein Jahr später noch nicht angekommen. Google selbst hatte im vergangenen Jahr mit ähnlichen Problemen zu kämpfen.

Zwar sind die von Horn beschriebenen Fehler nun behoben. Der Forscher ist sich aber sicher, dass die Veränderung des Linux-Kernels ohne Rücksprache mit den Maintainern des Hauptzweigs subtile Probleme verursachen könnte.

Und wenn Hersteller diese schon durchführen, sollten sie besser im Upstream-Zweig eingepflegt oder als Userspace-Funktion umgesetzt werden, was Sicherheitsvorteile biete. Horn habe auch schon in der Vergangenheit die Macher von Linux-Distributionen für ihren Umgang mit Patches und eigenen Erweiterungen kritisiert. Unter Android sei die Situation aber noch viel schlimmer, heißt es in dem Blogeintrag.

"Im Idealfall sollten alle Anbieter unterstützte Upstream-Kernel verwenden und häufig deren Updates einpflegen", schreibt Horn. Dies ist jedoch mit neuen Android-Telefonen der Hersteller auch nach mehr als zehn Jahren Arbeit an dem System noch nicht möglich. Google versucht jedoch mit Zertifizierungen und zwingenden Schnittstellen dafür zu sorgen, dass künftig zumindest ein generisches Kernel-Image auf vielen verschiedenen Android-Geräten läuft.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Megusta 21. Feb 2020

dem stimme ich zu, jeder schreibt für seine eigene Bedürfnisse, wer nicht schreiben...

nille02 14. Feb 2020

Da darf Google sich beim Trumpeltier bedanken. Aber man wird sehen müssen wie sich das...

gadthrawn 14. Feb 2020

Allein bei ARM gibt es etwa 40 verschiedene Lizenznehmer die alle eigene Verbesserungen...



Aktuell auf der Startseite von Golem.de
WSL 2 in Windows 11
Von der Hassliebe zur fast perfekten Windows-Linux-Symbiose

Das Windows Subsystem für Linux bietet in Windows 11 theoretisch alles, was sich der Linux-Redakteur wünscht. Einige Fehler und Abstürze trüben jedoch den Eindruck.
Ein Test von Sebastian Grüner

WSL 2 in Windows 11: Von der Hassliebe zur fast perfekten Windows-Linux-Symbiose
Artikel
  1. Metaversum: Facebook plant wohl seine Umbenennung
    Metaversum
    Facebook plant wohl seine Umbenennung

    Einem Gerücht zufolge will Facebook seinen Firmennamen ändern. Der neue Name soll reflektieren, dass das Unternehmen mittlerweile mehr bietet.

  2. Nasa: Raumsonde Lucy ist kaum gestartet, schon gibt es Probleme
    Nasa
    Raumsonde Lucy ist kaum gestartet, schon gibt es Probleme

    Erst am 16. Oktober ist Lucy zu acht Jupiter-Trojanern aufgebrochen. Am 19. Oktober verkündet die Nasa bereits Probleme mit den Sonnenkollektoren.

  3. Kaufberatung: Macbook Air oder Macbook Pro und wenn ja, welches?
    Kaufberatung
    Macbook Air oder Macbook Pro und wenn ja, welches?

    Apple macht es Kunden nicht leicht, das richtige Macbook zu finden. Wir geben Entscheidungshilfe.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Jetzt PS5 bestellbar • Cyber Week: Bis zu 16% auf SSDs & RAM von Adata & bis zu 30% auf Alternate • Google Pixel 6 vorbestellbar ab 649€ + Bose Headphone als Geschenk) • 3 Spiele für 49€: PC, PS5 uvm. • Switch OLED 369,99€ • 6 Blu-rays für 40€ [Werbung]
    •  /