Categories: Workspace

Stagefright-Entdecker Zimperium findet neue Lücken in Android

Stagefright-Entdecker Zimperium hat neue Schwachstellen in Googles Mobilbetriebssystem Android gefunden. Die Lücken stecken in den Komponenten libutils und libstagefright. Durch die erste Schwachstelle, die sämtliche Android-Versionen betrifft, kann auch die zweite genutzt werden. Davon sind allerdings nur Geräte mit Android 5.0 oder höher betroffen. Die erste Schwachstelle trägt die Bezeichnung CVE-2015-6602. Die zweite hat noch keine CVE-Kennung erhalten.

Zimperium hat nach eigenen Angaben Google bereits am 15. August über die neuen Schwachstellen informiert. Der Android-Hersteller habe prompt reagiert und plant einen Patch für die Schwachstellen. Dieser soll im Rahmen des Nexus-Security-Bullertins nächste Woche erscheinen. Dann können Smartphonehersteller damit beginnen, diesen in ihre eigene Firmwares zu integrieren. Vermutlich werden die CyanogenMod-Entwickler als erste den Patch in ihre Custom Rom einbauen. Das war schon bei den Ende Juli bekannt gewordenen ersten Stagefright-Lücke so. Inzwischen haben aber auch Hersteller wie HTC, Samsung und LG damit begonnen, Updates für einige Geräte auszuliefern, die die Stagefright-Schwachstellen beheben.

Um die Smartphone-Hersteller zu einer beschleunigten Auslieferung von Sicherheitsaktualisierungen zu bewegen, hat Zimperium im September für die seiner Einschätzung nach kritischsten Stagefright-Lücke CVE-2015-1538 einen Exploit veröffentlicht. Für die nun gemeldeten Schwachstellen will Zimperium zunächst keinen Proof-of-Concept-Code veröffentlichen.

Die Stagefright genannte Schwachstelle hat seinen Namen von der gleichnamigen Komponente in der Mediaplayer-Engine von Android. Mit manipulierten MP3/MP4-Dateien, die beispielsweise über eine MMS oder eine von Hackern übernommene Webseite auf das Android-Gerät gelangen können, ist es möglich, beliebige Daten zu stehlen, die auf dem Smartphone vorliegen. Von der Schwachstelle sind alle Android-Versionen ab 2.2 betroffen. Mit der Stagefright Detector App von Zimperium können Android-Nutzer überprüfen, ob auf ihrem Gerät die Stagefright-Lücken bereits geschlossen wurden.

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Mit der Stagefright Detector App können Anwender überprüfen, ob ihr Gerät anfällig für die Stagefright-Lücken ist. Die Entwickler der beliebtesten Android-Custom-Rom Cyanogen haben die Schwachstellen inzwischen beseitigt (Screenshot: ZDNet.de).
Kai Schmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

2 Stunden ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

16 Stunden ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

17 Stunden ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

17 Stunden ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

19 Stunden ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

23 Stunden ago