• IT-Karriere:
  • Services:

Sicherheitslücke: Alle Android-Geräte können durch Dirty Cow gerootet werden

Alle bislang ausgelieferten Android-Geräte sind für die Dirty-Cow-Sicherheitslücke anfällig. Einen Patch wird es frühestens im kommenden Monat geben. Einige Nutzer scheinen sich aber auch zu freuen - denn Rooting ist durch die Lücke recht trivial.

Artikel veröffentlicht am ,
Diese Kühe sind sauber. In Android wurde Dirty Cow aber noch nicht geschlossen.
Diese Kühe sind sauber. In Android wurde Dirty Cow aber noch nicht geschlossen. (Bild: Jean-Francois Monier/Getty Images)

Google hat mit dem November-Update für Android keinen Patch für die Sicherheitslücke mit dem Namen Dirty Cow herausgegeben. Zahlreiche Linux-Distributionen wie Ubuntu oder RHEL hatten das Problem bereits wenige Tage nach Bekanntwerden gepatcht. Dirty Cow ist verhältnismäßig einfach auszunutzen, derzeit sollen viele Android-Nutzer die Sicherheitslücke nutzen, um ihr Gerät zu rooten.

Stellenmarkt
  1. Bundeskriminalamt Wiesbaden, Berlin
  2. Technische Hochschule Ingolstadt, Ingolstadt

Bei Dirty Cow wird ein Fehler in der Kernel-Funktion Copy-on-Write (Cow) ausgenutzt. Mit Copy-on-Write sollen unnötige Kopiervorgänge im Hauptspeicher oder auf dem Dateisystem vermieden werden. Ist der Inhalt einer Datei, die eigentlich nur mit Root-Rechten veränderbar ist, in den Speicher gemappt, können Angreifer unter Ausnutzung der Sicherheitslücke Veränderungen an der Datei vornehmen. Diese Änderungen werden dann in den Hauptspeicher geschrieben, obwohl der Nutzer keine entsprechenden Rechte hat.

Betroffen sind alle Kernel-Versionen seit der Nummer 2.6.22. Da die erste Android-Version auf Kernel 2.6.25 aufbaut, sind alle bisherigen Android-Geräte grundsätzlich mit Dirty Cow angreifbar. "Die Gefahr ist real, weil die Lücke recht einfach ausznutzen ist", sagte Daniel Micay, einer der Entwickler von Copperhead OS. "Anders als bei Memory-Corruption-Fehlern gibt es keine Mitigationen, auch wenn Google anderes behauptet." Es soll bereits aktive Angriffe gegen Linux-Nutzer geben. Dirty Cow wird aber auch von Android-Nutzern zum Rooten von Geräten ausgenutzt. Mit einem Proof-of-Concept und etwas zusätzlichem Code ist das ohne größere Probleme möglich, wie Ars Technica berichtet. Grundsätzlich könnten auch Apps in Googles Play Store eingeschleust werden, die den Exploit triggern und das Gerät ohne Wissen der Nutzer rooten. Konkrete Fälle sind aber bislang nicht bekannt.

Mit dem aktuellen Patchlevel werden mehrere kritische Sicherheitslücken behoben. Dabei ist auch erneut eine Stagefright-ähnliche Lücke im Medienserver. Eine weitere Sicherheitslücke betrifft libzipfile. Hier ist, wie bei Dirty Cow, eine Rechteauswetung (privilege escalation) möglich. Ein Patch für den Dirty-Cow-Bug wurde für Dezember angekündigt, damit dürfte die Mehrheit der Android-Nutzer wegen der verzögerten Weitergabe durch die Hersteller mit einem verwundbaren Gerät ins kommende Jahr starten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Top-Angebote
  1. 115,99€ (Bestpreis!)
  2. 188,00€
  3. (Spiele bis zu 90% reduziert)

FreiGeistler 13. Nov 2016

*hust*Apple.

FreiGeistler 12. Nov 2016

ROM-Manager

_BJ_ 10. Nov 2016

Wenn der Bootload entsperrt ist geht mit dem One M7 alles. Habe es selbst mit einer...

Anonymer Nutzer 09. Nov 2016

Es ändert sehr wohl einiges. Wenn der Hersteller nicht kein Update bereitstellt gibt...

_BJ_ 08. Nov 2016

Das klingt für mich trivial. Das ist eine falsche Aussage. Bisher konnten nur sehr alte...


Folgen Sie uns
       


iPhone 11 Pro Max - Test

Das neue iPhone 11 Pro Max ist das erste iPhone mit einer Dreifachkamera. Dass sich diese lohnt, zeigt unser Test.

iPhone 11 Pro Max - Test Video aufrufen
HR-Analytics: Weshalb Mitarbeiter kündigen
HR-Analytics
Weshalb Mitarbeiter kündigen

HR-Analytics soll vorhersagbare und damit wertvollere Informationen liefern als reine Zahlen aus dem Controlling. Diese junge Disziplin im Personalwesen hat großes Potenzial, weil sie Personaler in die Lage versetzt, zu agieren, statt zu reagieren.
Ein Bericht von Peter Ilg

  1. Frauen in der IT Ist Logik von Natur aus Männersache?
  2. IT-Jobs Gibt es den Fachkräftemangel wirklich?
  3. Arbeit im Amt Wichtig ist ein Talent zum Zeittotschlagen

Handelskrieg: Zartbittere Zeiten für Chinas Technikbranche
Handelskrieg
Zartbittere Zeiten für Chinas Technikbranche

"Bitterkeit essen" heißt es in China, wenn schlechte Zeiten überstanden werden müssen. Doch so schlimm wie Donald Trump es darstellt, wird der Handelskrieg mit den USA für Chinas Technikbranche wohl nicht werden.
Eine Analyse von Finn Mayer-Kuckuk

  1. Smarter Türöffner Nello One soll weiter nutzbar sein
  2. Bonaverde Berliner Kaffee-Startup meldet Insolvenz an
  3. Unitymedia Vodafone plant großen Stellenabbau in Deutschland

Von Microsoft zu Linux und zurück: Es gab bei Limux keine unlösbaren Probleme
Von Microsoft zu Linux und zurück
"Es gab bei Limux keine unlösbaren Probleme"

Aus Ärger über Microsoft stieß er den Wechsel der Stadt München auf Linux an. Kaum schied er aus dem Amt des Oberbürgermeisters, wurde Limux rückgängig gemacht. Christian Ude über Seelenmassage von Ballmer und Gates, die industriefreundliche CSU, eine abtrünnige Grüne und umfallende SPD-Genossen.
Ein Interview von Jan Kleinert


      •  /