image

Kritiek lek in Android 4.3 en ouder onthuld

vrijdag 27 juni 2014, 09:23 door Redactie, 19 reacties

Onderzoekers van IBM hebben een ernstig beveiligingslek in Android 4.3 en ouder onthuld, waardoor een aanvaller zijn eigen code op het toestel kan uitvoeren. Het probleem werd vorig jaar september aan Google gerapporteerd en in november in versie 4.4 (KitKat) van het mobiele besturingssysteem gepatcht.

KitKat is echter pas op 13,6% van alle Android-toestellen geïnstalleerd, wat inhoudt dat het grootste deel van de Android-gebruikers kwetsbaar is. Het lek bevindt zich in de KeyStore service van Android, die verantwoordelijk is voor de beveiliging van de cryptografische sleutels van het toestel. Een aanvaller zou via een kwaadaardige app misbruik van het lek kunnen maken.

Daarna is het mogelijk om kwaadaardige code onder het KeyStore proces uit te voeren en inloggegevens en encryptiesleutels, al dan niet ontsleuteld, te stelen. Onderzoekers merken op dat ze nog geen misbruik van het lek zijn tegengekomen. Om de kwetsbaarheid te misbruiken moet een aanvaller eerst verschillende hindernissen nemen.

Ondanks deze obstakels, die wel overkomen kunnen worden, besloot IBM met de publicatie van het lek te wachten. "Gezien de fragmentatie van Android en het feit dat dit lek het uitvoeren van code mogelijk maakt, besloten we even te wachten met de openbaarmaking", aldus onderzoeker Roee Hay.

Reacties (19)
27-06-2014, 09:49 door Anoniem
Ok, ik haal de oude Nokia weer eens uit de kast :D
27-06-2014, 10:42 door [Account Verwijderd] - Bijgewerkt: 27-06-2014, 10:45
[Verwijderd]
27-06-2014, 10:48 door Anoniem
Een nieuwe nokia is misschien ook wel behoorlijk veilig, hoop ik.
27-06-2014, 11:33 door Anoniem
En krijgen we updates? Natuurlijk niet.
Samsung heeft geen belang bij veiligheidsupdates voor gebruikers van telefoons die al verkocht zijn. Sony en HTC en dergelijke ook niet. "De laatste updates zijn al geïnstalleerd", met 4.1.2. Koop maar een nieuwe telefoon.
Android is toch zo mooi open source? Dat wordt helaas ook steeds minder. En voor mijn telefoontje zijn geen mooie crapware vrije recente roms van derde partijen beschikbaar.
Toch maar weer de 3310 pakken. Met z'n oude batterij gaat die ook nog langer mee dan een vrij nieuwe smartphone. De oude nokia's zijn ook nog veilig voor Hacking Team narigheid en overheidstrojaner. Een nieuwe Nokia-doorhalen Microsoft Lumia is zeker niet veiliger.
Hoe moeilijk kan het zijn voor Google om een goede packagemanager in android te bakken?
27-06-2014, 11:41 door johanw
Waar blijven de toepassingen die dit lek gebruiken om je rootacces te geven zonder moeilijk gedoe met recovery's?
27-06-2014, 12:30 door Anoniem
Ach, het is per definitie schreeuwen om problemen als je een (draadloos) communicatiedevice integreert met jouw persoonlijke electronische "privé database" in één enkel programmeerbaar apparaat, dat bovendien is uitgerust met een microfoon, en vaak ook nog één of meerdere camera's. Iedereen kan toch begrijpen dat je dan niet meer 100% zelf kunt beheersen wat er precies doorgecommuniceerd wordt en naar wie?!... Vooral als zoiets onzichtbaar aan een wereldwijd communicatienetwerk hangt.

"Handig" is dus in bepaalde opzichten soms ook best wel dom. Want bij alle handigheid koop je ook een probleem.
Maar onze begeerte naar "handig", "makkelijk" en "leuk" is vaak zo groot he. En zo tuinen we er onbewust in.
Want "beslist nodig hebben" verdwijnt daarmee naar de achtergrond. En dan kopen we maar weer een (kit)kat in de zak.
Net alsof er met Androïd 4.4 geen enkel probleem zou kunnen ontstaan...
27-06-2014, 12:36 door Anoniem
En daar gaan de mensen met hun hippe chinese android telefoons die zo lekker goedkoop waren. Denk maar niet dat die fabrikanten dit luk gaan patchen of dat er uberhaubt updates voor komen.
27-06-2014, 13:17 door steve sh1t - Bijgewerkt: 27-06-2014, 13:17
Door Peter V.:
Door Anoniem: Ok, ik haal de oude Nokia weer eens uit de kast :D
Ik wou dat ik dat ook kon doen.

Hoezo kan dat niet? voor drie tientjes heb je er al een, waarvan de batterij een dag of 14 mee gaat.
27-06-2014, 13:50 door Anoniem
Door Anoniem: Een nieuwe nokia is misschien ook wel behoorlijk veilig, hoop ik.

Nokia is nu Microsoft. Zowel oude als nieuwe Nokia's zijn niet veiliger dan andere toestellen.

Alle mobiele telefoons draaien software, de smart phones zijn wel kwetsbaarder dan de telefoons die alleen kunnen bellen. Maar zelfs dergelijke toestellen bevatten calling home functies (Samsung's bijvoorbeeld). Een telefoon die echt alleen GSM doet is zeldzaam.
27-06-2014, 14:13 door Anoniem
Dit is een van de negatieve zaken van Android, teveel fragmentatie en niet meer kunnen updaten.
Kijk naar Windows Phone en iOS van Apple, welke veel langer support op oude toestellen leveren.

Voorbeeld, alle Windows Phone 8 toestellen, ook van 2 jaar geleden krijgen de Windows Phone 8.1 update, ongeacht welk merk (HTC, Samsung, Nokia, etc), ongeacht welk Type, Leverancier en Provider, maakt niet uit, gewoon allemaal!

Voorbeeld, Apple stuurt de laatste iOS versie meestal ook naar alle iPhones/iPads van circa 2 jaar of ouder...


Voorbeeld : Samsung Galaxy S3, 2 jaar geleden gelanceerd komt niet verder dan Android 4.3 (behalve Custom Roms, maar tellen niet mee vind ik), maar Samsung geeft al aan dat 4.4 of hoger er niet op gaat komen.
In principe boeit het niet dat ze geen hogere Android versie krijgen, maar een update die dit soort bugs/exploits kan voorkomen zou geen overbodige luxe zijn.
Dan heb ik het nog over een populair type, maar als je kijkt naar Mid-Range en/of Low Budget Android toestellen uit zelfde bouwjaar zijn ze nooit verder gekomen dan Android 4.0 of 4.1
27-06-2014, 14:28 door Anoniem
Door steve sh1t:
Door Peter V.:
Door Anoniem: Ok, ik haal de oude Nokia weer eens uit de kast :D
Ik wou dat ik dat ook kon doen.

Hoezo kan dat niet? voor drie tientjes heb je er al een, waarvan de batterij een dag of 14 mee gaat.

Precies, hoeft geen Microsoft tapdevice te zijn met het meest veilige Windows ooit... :-)
27-06-2014, 15:23 door Anoniem
Ik heb Kitkat 4.4.2 op mijn Samsung Galaxy s4 staan.
Als het goed is zal er binnenkort weer een update voor uitkomen.
Naar Kitkat 4.4.3
27-06-2014, 15:54 door Profeet
Door Anoniem:
Android is toch zo mooi open source? Dat wordt helaas ook steeds minder. En voor mijn telefoontje zijn geen mooie crapware vrije recente roms van derde partijen beschikbaar.

Dat is dus een van de selectie criteria die ik hanteer voor het aanschaffen van een nieuw toestel. Is hij te rooten, zijn er goede alternatieven roms? Zo niet gewoon niet kopen, je bent veel te afhankelijk van de Telco's die hun SMS winsten zien verdampen en daardoor echt te weinig investeren in het up to date houden van dit soort zaken.
27-06-2014, 16:59 door Anoniem
Door Anoniem: Dit is een van de negatieve zaken van Android, teveel fragmentatie en niet meer kunnen updaten.
Kijk naar Windows Phone en iOS van Apple, welke veel langer support op oude toestellen leveren.

Voorbeeld, alle Windows Phone 8 toestellen, ook van 2 jaar geleden krijgen de Windows Phone 8.1 update, ongeacht welk merk (HTC, Samsung, Nokia, etc), ongeacht welk Type, Leverancier en Provider, maakt niet uit, gewoon allemaal!

Voorbeeld, Apple stuurt de laatste iOS versie meestal ook naar alle iPhones/iPads van circa 2 jaar of ouder...


Voorbeeld : Samsung Galaxy S3, 2 jaar geleden gelanceerd komt niet verder dan Android 4.3 (behalve Custom Roms, maar tellen niet mee vind ik), maar Samsung geeft al aan dat 4.4 of hoger er niet op gaat komen.
In principe boeit het niet dat ze geen hogere Android versie krijgen, maar een update die dit soort bugs/exploits kan voorkomen zou geen overbodige luxe zijn.
Dan heb ik het nog over een populair type, maar als je kijkt naar Mid-Range en/of Low Budget Android toestellen uit zelfde bouwjaar zijn ze nooit verder gekomen dan Android 4.0 of 4.1

Dit is een van de redenen waarom Android in ons bedrijf niet is toegestaan, het is iig niet mogelijk om op het wifi netwerk mee te komen of verbinding met de mailserver mee te maken!

Apple heeft zelfs langer support:
IOS 8 komt beschikbaar voor de iPhone 4S die is al 3 jaar oud is en zelfs de iPad 2 die meer dan 4 jaar oud is zal gesupport worden.
27-06-2014, 17:29 door Ramon.C
[Verwijderd]
27-06-2014, 19:18 door Anoniem
windows, android, ios. ze hebben allemaal lekken. dus laten we nu niet zeuren in beter of niet.
By the way. ooit erbij stil gestaan dat de gsm module waarmee we bellen nog steeds een rom is uit 1990 met de security verstandhouding van destijds.

Uberveilig is een illusie. Het gebruik van je telefoon bepaalt grotendeels de veiligheid. De mens de de grootste bug.

Eens dat android beter mag updaten ook naar oudere types. Maar laten we even wel wezen. Het hele concept van smartphones staat nog in de kinderschoenen.
27-06-2014, 22:00 door Anoniem
Oh lieve mensen, ik kan niet wachten op het Internet of Things (voor zover dat er nog niet is, waar ligt de grens?!), Google Android voorop...
28-06-2014, 22:06 door Anoniem
Voor alle nokia fans
http://www.telecompaper.com/nieuws/nokia-was-slachtoffer-chantage--1020141
30-06-2014, 15:44 door Anoniem
hoe zit het met doe toestellen zoals wolfgang waar geen updates voor uit komen ?
zeker een rom dowloaden en je garantie laten verlopen &
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.