image

Google dicht kritieke Androidlekken in Nexustoestellen

dinsdag 5 januari 2016, 10:46 door Redactie, 3 reacties

Google heeft tijdens de patchcyclus van januari een dozijn Androidlekken in Nexustoestellen gepatcht, waarvan er vijf als kritiek zijn aangemerkt. Via kritieke kwetsbaarheden kan een aanvaller via e-mail, mms-berichten, het openen van mediabestanden en bezoeken van websites willekeurige code uitvoeren.

In het ergste geval kan het toestel hierdoor worden overgenomen. Ook is het mogelijk om het toestel permanent onbruikbaar te maken. De kritieke kwetsbaarheden bevinden zich in de Mediaserver, misc-sd driver, Imagination Technologies driver, Trustzone en Androidkernel. De afgelopen maanden kreeg Google regelmatig met kwetsbaarheden in de mediaserver te maken. De mediaserver houdt zich bezig met allerlei media-gerelateerde taken, zoals het nemen van foto's, lezen van MP4-bestanden en het opnemen van video's.

Twee kwetsbaarheden in bluetooth en de Androidkernel vallen in de 'high' categorie. Hierdoor kan een kwaadaardige app willekeurige code uitvoeren of is het mogelijk om op afstand een tijdelijke Denial of Service te veroorzaken, zoals het vastlopen of herstarten van het toestel. De resterende vijf lekken zijn als 'moderate' aangemerkt. In dit geval kan een kwaadaardige app lokaal een Denial of Service veroorzaken en zonder toestemming toegang tot gevaarlijke permissies krijgen.

De updates worden over-the-air (OTA) aangeboden en zijn ook als firmware-download verkrijgbaar. Wanneer de nu uitgebrachte updates voor de Androidtoestellen van andere fabrikanten verschijnen is onbekend. Deze fabrikanten werden op 7 december al door Google over de nu gepatchte kwetsbaarheden ingelicht.

Reacties (3)
06-01-2016, 09:03 door Anoniem
Updates natuurlijk weer niet voor mijn telefoon.
Is het echt zo moeilijk om een scheiding te maken tussen OS, drivers en apps zodat het OS door google geupdate kan worden?

Ik hoef niet perse de nieuwste android versie op mijn telefoon, maar wel graag alle patches voor mijn android versie.

Als testje op een oude S3 cyanogenmod geinstalleerd. Werkt goed, maar ook hier zie ik dat de laatste versie dateerd van september 2015. Hier is dus ook een probleem met updaten.

Hoe kom ik toch aan een android telefoon die bijgewerkt kan worden zonder steeds afhankelijk te zijn van allerlei community's en goodwill van derden?
06-01-2016, 09:22 door Anoniem
de LG nexus 5 lijn wordt op dit moment elke maand gepatched met de maand security patches
06-01-2016, 21:45 door Anoniem
Google is best goed bezig als het gaat om het actueel en veilig houden van Android. Ze zijn ook vrijwel als enige transparant over hoe lang je updates kunt verwachten bij een toestel.

Dat leg ik hier ook uit:
https://www.youtube.com/watch?v=G98uhNw1d6w&feature=youtu.be&t=4m42s

Andere merken doen dit niet, of nog lang niet zo duidelijk. Andere merken zouden echt een voorbeeld moeten nemen aan Google.

Ook wordt in de Android M nu vrij duidelijk aangegeven wanneer de laatste updates zijn geinstalleerd (al is de naam van het menu nog cryptisch) . In oudere Android versies krijg je alleen een melding als "De laatste updates zijn al geïnstalleerd", maar dat gebeurt ook als je al twee jaar updates meer hebt gekregen.

Zo'n datum bij de updates zou ik ook graag zien in iOS en Windows Phone, Apple en Microsoft zouden hiervan kunnen leren.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.