Categories: Sicherheit

KNOXout: Forscher hebeln Samsungs Sicherheitsplattform aus

Die Sicherheitsfirma Viral Security Group meldet mit CVE-2016-6584 eine kritische Sicherheitslücke in der Sicherheitserweiterung Knox, die Android-Geräte vor unbefugten Zugriffen schützen soll. Die von ihnen als KNOXout bezeichnete Lücke beruht eigentlich auf drei Schwachstellen, die die Forscher in Knox entdeckten.

Alle erlauben erhöhte Berechtigungen und wurden vor der Veröffentlichung gegenüber Samsung enthüllt. Bei ihren Tests erhielten die israelischen Sicherheitsforscher „volle Kontrolle“ über ein Samsung Galaxy S6 sowie ein Galaxy Note 5. Einen Proof of Concept veröffentlichten sie auf GitHub. Laut Wired hat der Hersteller die Schwachstellen bei einem kürzlichen Sicherheitupdate behoben.

Ein Whitepaper (PDF) von Viral Security führt dazu zunächst aus, wie ein üblicher Root-Exploit den Kernel untergräbt. Samsung Knox verfügt durch das RKP-Modul über Schutzmechanismen, um das zu verhindern. Seit Knox 2.0 überwacht die TIMA Real-time Kernel Protection (RKP) in Echtzeit das Betriebssystem von der TrustZone aus, um zu verhindern, dass der Kernel manipuliert wird. RKP erfasst kritische Ereignisse im Kernel, die in der ARM TrustZone analysiert werden. Wird ermittelt, dass ein Ereignis Auswirkungen auf die Integrität des Kernels des Betriebssystems hat, sollte RKP entweder das Ereignis stoppen oder ein Bestätigungsprotokoll über eine vorliegende Manipulation an das MDM (Mobile Device Management) senden.

Den israelischen Forschern gelang es jedoch unter Ausnutzung der schon zuvor bekannten Sicherheitslücke CVE-2015-1805, diesen Schutz vor bösartigen Veränderungen und Einfügungen in den Kernel-Code zu umgehen. Zunächst konnten sie Code als System-User ausführen. Das könnte beispielsweise schon erlauben, legitime Anwendungen durch bösartige zu ersetzen, die ohne Wissen des Nutzers alle verfügbaren Rechte erhalten.

Darüber hinaus gelang es, die vom RKP-Modul durchgeführten Tests zu identifizieren, die eine Erhöhung von Benutzerrechten verhindern sollen. Mit diesem Wissen konnten die Forscher schließlich RKP aushebeln und Root-Rechte erlangen. Durch die Abschaltung weiterer Kernel-Schutzmaßnahmen konnten sie schließlich ein eigenes unsigniertes Kernel-Modul laden und erhielten eine beschreibbare Systempartition.

Samsung empfiehlt allen Kunden, ihre Software und Apps stets aktuell zu halten. Ältere Geräte bleiben jedoch gefährdet. Auch bei neuen Android-Smartphones stehen meist nur für Flaggschiff-Modelle regelmäßige Sicherheitsupdates bereit.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

ZDNet.de Redaktion

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

4 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

6 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

2 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

3 Tagen ago