image

Updater CyanogenMod kwetsbaar voor MiTM-aanval

maandag 17 februari 2014, 17:25 door Redactie, 4 reacties

Het ingebouwde updateprogramma van de Android-ROM CyanogenMod is kwetsbaar voor Man-in-the-Middle-aanvallen, waardoor een aanvaller kwaadaardige updates kan installeren. Een Android-ROM is een aangepaste versie van het Android-besturingssysteem.

Eigenaren van een geroote smartphone kunnen een Android-ROM op hun toestel installeren. CyanogenMod is op dit moment de populairste Android-ROM en wordt inmiddels ook standaard als mobiel besturingssysteem op Android-smartphones van fabrikant OPPO geïnstalleerd. Het aantal CyanogenMod-gebruikers groeit snel. Naast de 10 miljoen gebruikers komen er elke dag 20.000 nieuwe installaties bij.

Kwetsbaarheid

De kwetsbaarheid ontstaat doordat het ingebouwde updateprogramma geen SSL blijkt te gebruiken. Een aanvaller die zich tussen de CyanogenMod-gebruiker en het internet kan plaatsen, kan de updatetool daardoor kwaadaardige updates laten downloaden. Het probleem wordt nog vergroot doordat de updatetool de handtekening van de update niet controleert. De kwetsbaarheid werd door een Nieuw-Zeelandse blogger genaamd Kyhwana ontdekt.

Hij stelt dat een aanvaller alleen maar een legitieme update van CyanogenMod hoeft te downloaden. Vervolgens kan de update worden aangepast om daarna aan de smartphone van het slachtoffer te worden aangeboden. Als bewijs geeft de blogger op zijn eigen blog een demonstratie. Inmiddels is de bug bij het ontwikkelteam van CyanogenMod aangemeld. Om het probleem op te lossen moet CyanogenMod naast het gebruik van SSL ook de handtekening van de update controleren.

Image

Reacties (4)
18-02-2014, 09:53 door Anoniem
Dit is echt slecht. Een dusdanig lekke applicatie is al een grove fout, maar bij een OS???

Weg vertrouwen in Cyanogen.
18-02-2014, 11:11 door Anoniem
Door Anoniem: Dit is echt slecht. Een dusdanig lekke applicatie is al een grove fout, maar bij een OS???

Weg vertrouwen in Cyanogen.

Als bij een fout iets direct niet meer te vertrouwen is, kan je beter geen computer gebruiken. Overal zit wel een klein dingetje in.

Hopelijk fixen ze het snel! Zo moeilijk kan het niet zijn om er een SSL verbinding van te maken waarbij het SSL-certificaat wordt gecontroleerd.
18-02-2014, 12:28 door Anoniem
Door Anoniem: Dit is echt slecht. Een dusdanig lekke applicatie is al een grove fout, maar bij een OS???

Weg vertrouwen in Cyanogen.

Het OS is niet lek, de manier hoe de updates worden gechecked en binnen worden gehaald is lek.
Netjes is het niet nee.
Cyanogenmod doen erg veel voor mensen die een samsung of company x toestel hebben die geen support meer heeft na 2 jaar.
Mijn samsung galaxy s wordt zelfs nog gesupport en met de laatste security features zoals SElinux.
Als er veiligere alternatieven staan dan Cyanogenmod dan hoor ik het graag..
24-02-2014, 10:17 door Anoniem
Inmiddels hebben ze de configuratie aangepast zodat de gebruikmaakt van SSL.

Echter, het zou een goed idee zijn als ze ook gebruik maakten van code signing.

http://review.cyanogenmod.org/#/c/59870/1/res/values/config.xml
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.