image

Google waarschuwt voor kritieke kwetsbaarheden in Android

woensdag 3 februari 2021, 17:01 door Redactie, 0 reacties

Google heeft via het maandelijkse Android Security Bulletin gewaarschuwd voor meerdere kritieke kwetsbaarheden in het besturingssysteem waardoor een aanvaller toestellen op afstand kan overnemen. In totaal zijn er deze maand 44 kwetsbaarheden in Android verholpen.

Twee beveiligingslekken in het Android Media Framework en System zijn door Google als kritiek aangemerkt. Deze kwetsbaarheden maken het mogelijk voor een aanvaller om via een speciaal geprepareerd bestand of speciaal geprepareerde transmissie willekeurige code in de context van een geprivilegieerd proces uit te voeren. Verdere details over de aanvalsvector of kwetsbaarheid zijn niet door Google gegeven.

Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Het gaat dan om bedrijven als Broadcom, MediaTek en Qualcomm. Deze maand zijn er drie beveiligingslekken in de software van Qualcomm gepatcht die als kritiek zijn beoordeeld.

De kwetsbaarheden (CVE-2020-11272, CVE-2020-11163 en CVE-2020-11170) bevinden zich in de wifi-code, datamodem en code voor het afspelen van audio. De drie lekken zijn op een schaal van 1 tot en met 10 wat betreft de ernst elk met een 9,8 beoordeeld en op afstand te misbruiken, aldus de uitleg van Qualcomm.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de februari-updates ontvangen zullen '2021-02-01' of '2021-02-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van februari aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.1, 9, 10 en 11.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.