Abo
  • Services:

Privilege Escalation: Linux-Kernel-Exploit wurde auf Android portiert

Eine gefährliche Sicherheitslücke, die unter Linux längst gepatcht wurde, wird nun unter Android ausgenutzt. Laut Symantec ist es Entwicklern von Schadsoftware gelungen, den Exploit zu portieren. Abhilfe durch eine neue Android-Version gibt es zunächst nicht.

Artikel veröffentlicht am ,
Eine Sicherheitslücke aus dem Linux-Kernel gibt es auch in Android.
Eine Sicherheitslücke aus dem Linux-Kernel gibt es auch in Android. (Bild: Justin Sullivan/Getty Images)

Die Linux-Sicherheitslücke, die unter der CVE-Nummer 2013-2094 gelistet ist, wird von Kriminellen nun auch unter Android ausgenutzt. Laut Symantec ist es Kriminellen gelungen, den Exploit, der CVE-2013-2094 ausnutzt, auf das Android-Betriebssystem anzuwenden.

Stellenmarkt
  1. h.com networkers GmbH, Düsseldorf
  2. Stuttgarter Straßenbahnen AG, Stuttgart

Die besondere Gefahr der Sicherheitslücke liegt darin, dass Angreifer sich höhere Rechte erschleichen können (Local Privilege Escalation). Die Schwachstelle lässt sich auch unter Android ausnutzen, obwohl Anwender dort in der Regel nicht mit weitgehenden Betriebssystemrechten ausgestattet sind.

Die Sicherheitslücke steckte schon länger in Linux und wurde erst im Mai 2013 beseitigt. Sie betraf zudem nur mit speziellen Optionen kompilierte Distributionen, was wohl auch für verwandte Android-Systeme gilt.

Der hohe Marktanteil und das in aller Regel sehr niedrige Patchlevel bei Android-Geräten lockt zunehmend Kriminelle an, die viel Geld in Schadsoftware investieren. Kaspersky entdeckte beispielsweise kürzlich einen fortschrittlichen Trojaner (Backdoor.AndroidOS.Obad.a.), der eine Sicherheitslücke in der Dex2Jar-Software ausnutzt. Außerdem verwenden sie eine weitere, bisher ungepatchte Schwachstelle im Betriebssystem.

Wenn ein Fix kommt, dann nur für wenige Geräte

Im Unterschied zu Linux-Distributionen, bei denen Sicherheitsprobleme schnell beseitigt werden, kann der Nutzer von Android-Betriebssystemen unter Umständen lange auf eine Lösung des Problems warten. Allerdings gibt Symantec Entwarnung. So sollen nicht alle Android-Systeme für CVE-2013-2094 anfällig sein, Symantec bleibt aber eine Auflistung schuldig. Aktuell ist derzeit Android 4.2.2 vom Februar 2013. Eine neue Version, die die Sicherheitslücken behebt, ist bisher nicht angekündigt worden.

Gerüchte, die noch vor der Google I/O im Netz verteilt wurden, sprachen von einem Android 4.2.3 oder 4.3 in den kommenden Monaten. Sollte eine dieser Versionen mit der Fehlerbehebung erscheinen, dürften in der Regel nur wenige Geräte sofort damit patchbar sein. Darunter fallen meist die aktuellen Google-Smartphones und -Tablets. Auch Geräte mit alternativen Android-ROMs wie Cyanogenmod 10.1 haben das Potenzial für einen schnellen Bugfix, da die aktuelle Android-Version hier meist schneller verfügbar ist. Geräte, die Sony für das Android Open Source Project (AOSP) freigegeben hat, könnten den Bugfix daher ebenfalls schneller erhalten.



Anzeige
Blu-ray-Angebote
  1. (u. a. The Equalizer Blu-ray, Hotel Transsilvanien 2 Blu-ray, Arrival Blu-ray, Die glorreichen 7...
  2. (2 Monate Sky Ticket für nur 4,99€)
  3. 9,99€
  4. (Prime Video)

E4est 18. Jun 2013

Natürlich gibt es längst verschiedene Exploits...es ging jetzt darum, ob man diesen auch...

rabatz 14. Jun 2013

http://www.mobilegeeks.de/iphone-und-ipad-per-ladegerat-hacken/

Edebeton 13. Jun 2013

Fatal... das Kasper, Affe & Consorten noch ein Medium für Ihre Panikmache finden. Aber...

tingelchen 12. Jun 2013

Aus dem Eingangsposting. Menschen die nicht über das nötige Wissen verfügen, sind in der...

kendon 12. Jun 2013

CONFIG_PERF_EVENTS=y weisst du, diese blau geschriebenen wörter im artikeltext sind...


Folgen Sie uns
       


Shift 6m - Hands on (Cebit 2018)

Der Hersteller beschreibt das neue Shift 6M als nachhaltig und Highend - wir haben es uns auf der Cebit 2018 angesehen.

Shift 6m - Hands on (Cebit 2018) Video aufrufen
Russische Agenten angeklagt: Mit Bitcoin und CCleaner gegen Hillary Clinton
Russische Agenten angeklagt
Mit Bitcoin und CCleaner gegen Hillary Clinton

Die US-Justiz hat zwölf russische Agenten wegen des Hacks im US-Präsidentschaftswahlkampf angeklagt. Die Anklageschrift nennt viele technische Details und erhebt auch Vorwürfe gegen das Enthüllungsportal Wikileaks.

  1. Fancy Bear Microsoft verhindert neue Phishing-Angriffe auf US-Politiker
  2. Nach Gipfeltreffen Trump glaubt Putin mehr als US-Geheimdiensten
  3. US Space Force Planlos im Weltraum

Automatisiertes Fahren: Der schwierige Weg in den selbstfahrenden Stau
Automatisiertes Fahren
Der schwierige Weg in den selbstfahrenden Stau

Der Staupilot im neuen Audi A8 soll der erste Schritt auf dem Weg zum hochautomatisierten Fahren sein. Doch die Verhandlungen darüber, was solche Autos können müssen, sind sehr kompliziert. Und die Tests stellen Audi vor große Herausforderungen.
Ein Bericht von Friedhelm Greis

  1. Autonomes Fahren Ford will lieber langsam sein
  2. Navya Mainz testet autonomen Bus am Rheinufer
  3. Drive-by-wire Schaeffler kauft Lenktechnik für autonomes Fahren

Always Connected PCs im Test: Das kann Windows 10 on Snapdragon
Always Connected PCs im Test
Das kann Windows 10 on Snapdragon

Noch keine Konkurrenz für x86-Notebooks: Die Convertibles mit Snapdragon-Chip und Windows 10 on ARM sind flott, haben LTE integriert und eine extrem lange Akkulaufzeit. Der App- und der Treiber-Support ist im Alltag teils ein Manko, aber nur eins der bisherigen Geräte überzeugt uns.
Ein Test von Marc Sauter und Oliver Nickel

  1. Miix 630 Lenovos ARM-Detachable kostet 1.000 Euro
  2. Qualcomm "Wir entwickeln dediziertes Silizium für Laptops"
  3. Windows 10 on ARM Microsoft plant 64-Bit-Support ab Mai 2018

    •  /