Abo
  • Services:
Anzeige
Sicherheitslücke in allen Android-Versionen
Sicherheitslücke in allen Android-Versionen (Bild: Scott Akerman/Sterlic)

Mobile Computing Exploit-Code für Android-Sicherheitslücke veröffentlicht

Für die aktuelle Android-Sicherheitslücke ist Exploit-Code veröffentlicht worden. Damit lässt sich eine bestehende Installationsdatei modifizieren und mit Schadroutinen versehen. Zudem wurde eine Freeware veröffentlicht, mit der sich das eigene Android-Gerät überprüfen lässt.

Anzeige

Für die in der vergangenen Woche bekanntgewordene Android-Sicherheitslücke hat der spanische Sicherheitsexperte Pau Oliva Fora auf Github Exploit-Code veröffentlicht. Damit lässt sich eine bestehende Android-Installationsdatei mit Schadcode versehen. Ein Angreifer muss nun nur noch das potenzielle Opfer dazu bringen, die fragliche Datei zu installieren, dann kann sich der Unbefugte einen umfangreichen Zugriff auf das Gerät verschaffen.

Entdeckt wurde das Sicherheitsloch von der Sicherheitsfirma Bluebox, die mittlerweile die Freeware Bluebox Security Scanner im Play Store und auch in Amazons Appstore veröffentlicht hat. Mit der App sollen Besitzer eines Android-Geräts prüfen können, ob die Sicherheitslücke bereits geschlossen wurde. Außerdem können die auf dem Gerät installierten Apps daraufhin überprüft werden, ob diese Schadcode enthalten, der mit der Sicherheitslücke ausgenutzt werden kann.

Alle Android-Versionen betroffen

Das von Bluebox entdeckte Sicherheitsloch befindet sich in allen in Gebrauch befindlichen Android-Versionen, denn der Fehler ist seit Android 1.6 alias Donut in Googles Mobilbetriebssystem vorhanden.

Bluebox hat Google nach eigener Aussage bereits im Februar 2013 auf den Fehler hingewiesen. Im März 2013 will Google seinerseits dann die Gerätehersteller von Android-Geräten mit Patches versorgt haben, hat allerdings selbst noch keine Updates für die Nexus-Geräte veröffentlicht. Bisher soll es lediglich für das Galaxy S4 von Samsung einen Patch geben, der das Sicherheitsloch stopft. Derzeit ist nicht bekannt, wann Google und die anderen Hersteller von Android-Geräten entsprechende Updates dafür veröffentlichen.

Das Sicherheitsloch ermöglicht es Angreifern, den Code einer App zu verändern, ohne dass dabei die kryptographische Signatur modifiziert wird. Unbefugte könnten so Schadcode in eine vorhandene App einschleusen und müssten den Nutzer dann nur noch zur Installation der betreffenden Datei verleiten. Eigentlich sollte das System in einem solchen Fall darauf hinweisen, dass der Code der Installationsdatei verändert wurde.

Wenn es einem Angreifer gelingt, eine derart manipulierte Datei auf das Android-Gerät zu bekommen, erhält er Zugriff auf das Gerät. Dabei kann er all das tun, was die unveränderte App ebenfalls kann. Es hängt also von der Basis-App ab, was für Möglichkeiten der Angreifer erlangt. Eine Rechteausweitung soll nicht möglich sein.

Bei der Installation von Android-Apps sollten Nutzer vorerst besonders darauf achten, von wem die Installationsdatei stammt, rät Bluebox. Nur wenn der Nutzer ganz sicher ist, dass er dem Anbieter der App vertraut, sollte er die betreffende Datei installieren.


eye home zur Startseite
Lala Satalin... 11. Jul 2013

Das ist dann ein Hardwareproblem gewesen. Viele Leute, die ich kenne hatten mit WM6...

Bouncy 10. Jul 2013

Und was ist dann für dich "Produktivumgebung"? Wenn du dich auf das Gerät verlassen mußt...

Anonymer Nutzer 10. Jul 2013

Logisch! Das sind Koreaner! ;-) Ist aber in der Tat extrem nervig das man die als...

ShadowStyle 10. Jul 2013

@xviper Ich bin der Meinung das Sony das genau wie Samsung alleine festgestellt und...



Anzeige

Stellenmarkt
  1. Fachhochschule Südwestfalen, Iserlohn
  2. Dataport, Altenholz bei Kiel, Hamburg
  3. Aarsleff Rohrsanierung GmbH, Röthenbach a.d. Pegnitz (Metropolregion Nürnberg)
  4. LexCom Informationssysteme GmbH, München


Anzeige
Blu-ray-Angebote
  1. Einzelne Folge für 2,99€ oder ganze Staffel für 19,99€ kaufen (Amazon Video)
  2. 1 Monat für 1€
  3. 299,99€ (Vorbesteller-Preisgarantie)

Folgen Sie uns
       


  1. Spieleklassiker

    Mafia digital bei GoG erhältlich

  2. Air-Berlin-Insolvenz

    Bundesbeamte müssen videotelefonieren statt zu fliegen

  3. Fraport

    Autonomer Bus im dichten Verkehr auf dem Flughafen

  4. Mixed Reality

    Microsoft verdoppelt Sichtfeld der Hololens

  5. Nvidia

    Shield TV ohne Controller kostet 200 Euro

  6. Die Woche im Video

    Wegen Krack wie auf Crack!

  7. Windows 10

    Fall Creators Update macht Ryzen schneller

  8. Gesundheitskarte

    T-Systems will Konnektor bald ausliefern

  9. Galaxy Tab Active 2

    Samsungs neues Ruggedized-Tablet kommt mit S-Pen

  10. Jaxa

    Japanische Forscher finden riesige Höhle im Mond



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
ZFS ausprobiert: Ein Dateisystem fürs Rechenzentrum im privaten Einsatz
ZFS ausprobiert
Ein Dateisystem fürs Rechenzentrum im privaten Einsatz
  1. Librem 5 Purism zeigt Funktionsprototyp für freies Linux-Smartphone
  2. Pipewire Fedora bekommt neues Multimedia-Framework
  3. Linux-Desktops Gnome 3.26 räumt die Systemeinstellungen auf

Verschlüsselung: Niemand hat die Absicht, TLS zu knacken
Verschlüsselung
Niemand hat die Absicht, TLS zu knacken
  1. TLS-Zertifikate Zertifizierungsstellen müssen CAA-Records prüfen
  2. Apache-Lizenz 2.0 OpenSSL-Lizenzwechsel führt zu Code-Entfernungen
  3. Certificate Transparency Webanwendungen hacken, bevor sie installiert sind

Zotac Zbox PI225 im Test: Der Kreditkarten-Rechner
Zotac Zbox PI225 im Test
Der Kreditkarten-Rechner

  1. Re: The end.

    lottikarotti | 03:15

  2. Re: Wir kolonialisieren

    Bouncy | 03:11

  3. Re: Bahn schneller machen

    chithanh | 03:07

  4. Re: Die 210 Grad werden indes mit einem anderen...

    xmaniac | 03:06

  5. Unverschlüsselte Grundversorgung

    Crass Spektakel | 03:05


  1. 17:14

  2. 16:25

  3. 15:34

  4. 13:05

  5. 11:59

  6. 09:03

  7. 22:38

  8. 18:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel