Categories: MobileMobile OS

Pixel, Samsung, Huawei: Zero-Day-Lücke in Android entdeckt

Google-Forscher warnen vor einer Zero-Day-Lücke in Android, die unter Umständen das Einschleusen und Ausführen von Schadcode ermöglicht. Betroffen sind aber offenbar nur bestimmte Geräte, wobei sich derzeit wohl noch nicht abschätzen lässt, welche Smartphones und Tablets tatsächlich angreifbar sind. Herstellern steht bereits ein Patch zur Verfügung – Google selbst kündigt dessen Verteilung mit dem Oktober-Update an.

Bei der Lücke mit der Kennung CVE-2019-2215 handelt es sich um einen Use-after-free-Bug im Kernel. Er lässt sich mithilfe einer schädlichen App oder in Verbindung mit einer Sicherheitslücke im Renderer-Prozess eines Browsers ausnutzen. Das davon ausgehende Sicherheitsrisiko stuft Google als hoch ein.

Entdeckt wurde der Bug bereits am 27. September, weswegen er planmäßig eigentlich erst im November hätte gepatcht werden sollen. Wenige Tage später stellte sich jedoch heraus, dass derselbe Fehler bereits seit längerem von der NSO Group an Behörden und Regierungen verkauft wird, um sich unter anderem Zugang zu Mobilgeräten von mutmaßlichen Straftätern zu verschaffen. Da der Exploit zudem öffentlich bekannt ist, entschloss sich Google daraufhin, die Details der Sicherheitslücke bereits nach sieben Tagen preiszugeben – noch vor der Veröffentlichung eines Patches.

Den Google-Forschern zufolge sind allerdings nur Android-Geräte ab Version 8.x anfällig. In Einzelfällen beschränkt sich die Schwachstelle sogar auf Android 9 und 10, wie beim Pixel 2. Das Pixel 3 hingegen ist gar nicht angreifbar. Positiv getestet wurden hingegen auch Huawei P20, Xiaomi Redmi 5A und Redmi Note 5, Xiaomi A1, Oppo A3, Moto Z3, alle LG-Smartphones mit Android 8.x Oreo sowie Samsung S7, S8 und S9. Google betont, dass diese Liste nicht vollständig ist und lädt Forscher ein, den vorhandenen Exploit-Code mit weiteren Geräten zu testen.

Die Schwachstelle an sich ist sogar schon deutlich länger bekannt. Sie wurde im Dezember 2017 bereits im Linux Kernel 4.14 LTS sowie in den Kerneln 3.18, 4.4 und 4.9 des Android Open Source Project gestopft. Der Fix fand aber anscheinend nicht den Weg in den Android-Common-Kernel. „Wir haben die Android-Partner informiert und der Patch ist im Android-Common-Kernel verfügbar“, teilte Google-Mitarbeiter Tim Willis am 3. Oktober im Bugtracker des Project Zero mit.

Google will den Patch an seine Geräte mit dem dieser Tage erwarteten Oktober-Update verteilen. Ob es Herstellern wie Samsung, Huawei, LG, und Xiaomi gelungen ist, den Fix ebenfalls in ihrer Oktober-Aktualisierungen einzuarbeiten, wird sich in den kommenden Tagen zeigen. Unter Umständen werden Nutzer bis November oder noch länger auf einen Patch warten müssen.

WEBINAR

Webinar-Aufzeichnung: HPE Server mit AMD EPYC 2 stellen 37 Rekorde auf

Das Webinar informiert Sie über die neuen auf AMD EPYC 2 basierenden HPE Server. Erfahren Sie mehr über die erheblichen Leistungs- und Kostenvorteile, die die neue Architektur in der Praxis bietet. Jetzt registrieren und Webinar-Aufzeichnung ansehen.

Stefan Beiersmann @beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Besser suchen: Wie Unternehmen Softwareentwickler im hartumkämpften IT-Markt finden

Deutschland sucht händeringend nach Softwareentwicklern. Um diese zu finden und für das Unternehmen zu gewinnen, gilt es, den Einsatzort potenzieller…

9 Stunden ago

Qualcomm nennt technische Details des Snapdragon 865

Das neue SoC verfügt über acht bis zu 2,84 GHz schnelle Kerne vom Typ Kryo 585. Die neue Grafik Adreno…

11 Stunden ago

Visual Studio 2019 integriert GitHub

Entwickler können nun Code direkt aus Visual Studio heraus auf GitHub veröffentlichen. Die Funktion ist Teil des Team Explorer. Microsoft…

13 Stunden ago

IBM: Iranische Hacker greifen Energiesektor mit datenlöschender Malware an

Die IBM-Forscher ordnen die Malware ZeroCleare den Gruppen APT33 und APT34 zu. Erstere steckt auch hinter dem Wiper Shamoon. ZeroCleare…

15 Stunden ago

HackerOne verliert vertrauliche Fehlerberichte seiner Kunden

Ein Mitarbeiter des Unternehmens gibt ein Session-Cookie an einen externen Hacker weiter. Der erhält somit Zugriff auf Details zu Schwachstellen.…

16 Stunden ago

Big Data und Preisanalyse: Das Erfolgsgeheimnis der wahren Wettbewerber

In der heutigen Wettbewerbslandschaft ist es für Unternehmen wichtig, wettbewerbsorientierte und realistische Marktdaten zu erhalten. Nur so lassen sich die…

1 Tag ago