Categories: MobileMobile OS

Google schließt fünf kritische Sicherheitslücken in Android

Google hat das Januar-Sicherheitsupdate für Android freigegeben. Es steht ab sofort für die eigenen Nexus-Geräte sowie in Kürze für das Android Open Source Project zur Verfügung. Das Update enthält Fixes für insgesamt 12 Anfälligkeiten. Fünf davon stuft Google als kritisch ein. Von zwei Schwachstellen geht ein hohes Risiko aus, die restlichen bewertet das Unternehmen als „moderat“.

Kritisch ist unter anderem eine Anfälligkeit in der Komponente Mediaserver. Sie steckt in Android 5.0, 5.1.1, 6.0 und 6.0.1. Eine speziell gestaltete Mediendatei kann einen Speicherfehler auslösen und für das Einschleusen und Ausführen von Schadcode benutzt werden. Google weist darauf hin, dass der Medienserver Zugang zu Audio- und Videostreams sowie Berechtigungen hat, die Android normalerweise Anwendungen von Drittanbietern nicht einräumt.

Drei weitere kritische Schwachstellen erlauben eine Ausweitung von Benutzerrechten. Betroffen sind Treiber von MediaTek und Imagination Technologies sowie der Android-Kernel. In allen drei Fällen ist es möglich, Code innerhalb des Kernels auszuführen. Eine Schadsoftware, die diese Lücke ausnutzt, kann laut Google nur durch erneutes Flashen des Betriebssystems entfernt werden, wodurch alle gespeicherten Daten und Einstellungen verloren gehen. Das gilt auch für einen Fehler in der Widevine QSSE TrustZone.

Darüber hinaus hat Google Löcher in den Komponenten Bluetooth, Setup Wizard, WLAN, SyncManager und Bouncy Castle gestopft. Durch sie könnte ein Angreifer WLAN-Daten abfangen, Einstellungen verändern oder ein Android-Gerät manuell zurücksetzen, Kontaktdaten und andere persönliche Informationen ausspähen oder eine Reboot-Schleife auslösen.

Auf Googles Entwickler-Site stehen ab sofort aktualisierte Factory Images für die Nexus-Geräte mit Android 5.1 und Android 6.0 zum Download bereit. Die OTA-Updates folgen in den kommenden Tagen. Ob ihr Gerät vor diesen Bedrohungen geschützt ist, können Besitzer von Nexus-Geräten in den Einstellungen unter dem Punkt „über das Telefon/Tablet“ überprüfen. Dort sollte bei Android 5 Lollipop mindestens das Build LMY49F und bei Android 6 Marshmallow mindestens die Android-Sicherheitspatch-Ebene 1. Januar 2016 angezeigt werden.

HIGHLIGHT

Produktiver arbeiten mit Unified Communications & Collaboration

Mit Unified Communications & Collaborations können Unternehmen die Produktivität der Anwender steigern, die Effizienz der IT verbessern und gleichzeitig Kosten sparen. Damit die unbestrittenen Vorteile einer UCC-Lösung sich in der Praxis voll entfalten können, müssen Unternehmen bei der Implementierung die Leistungsfähigkeit der Infrastruktur überprüfen.

Wann andere Hersteller ihre Geräte aktualisieren, ist nicht bekannt. Neben Google haben sich zwar auch LG und Samsung dazu verpflichtet, einmal im Monat Sicherheitsupdates für ihre Android-Geräte bereitzustellen, Samsung beschränkt die Zusage aber auf wenige Flaggschiff-Modelle. HTC hält das Versprechen indes für unrealistisch, vor allem dann, wenn die Verteilung nicht direkt über den Gerätehersteller, sondern den Mobilfunkanbieter erfolgt.

[mit Material von Zack Whittaker, ZDNet.com]

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

EU-Datenschützer kritisieren Facebooks „Zustimmung oder Bezahlung“-Modell

Ohne eine kostenlose Alternative, die ohne Zustimmung zur Verarbeitung personenbezogener Daten zu Werbezwecken auskommt, ist…

9 Stunden ago

Europol meldet Zerschlagung der Phishing-as-a-Service-Plattform LabHost

LabHost gilt als einer der größten Phishing-Dienstleister weltweit. Die Ermittler verhaften 37 Verdächtige, darunter der…

11 Stunden ago

DE-CIX Frankfurt bricht Schallmauer von 17 Terabit Datendurchsatz pro Sekunde

Neuer Datendurchsatz-Rekord an Europas größtem Internetknoten parallel zum Champions-League-Viertelfinale.

22 Stunden ago

Samsungs neuer LPDDR5X-DRAM erreicht 10,7 Gbit/s

Die neuen Chips bieten bis zu 25 Prozent mehr Leistung. Samsung steigert auch die Energieeffizienz…

1 Tag ago

Cisco warnt vor massenhaften Brute-Force-Angriffen auf VPNs

Betroffen sind Lösungen von Cisco, Fortinet, SonicWall und anderen Anbietern. Die Hacker nehmen Konten mit…

1 Tag ago

Cybersicherheit in KMUs: Es herrscht oft Aufholbedarf

Immer häufiger müssen sich Betriebe gegen Online-Gefahren wehren. Vor allem in KMUs werden oft noch…

1 Tag ago