image

Google verhelpt meerdere RCE-kwetsbaarheden in Android

donderdag 8 juli 2021, 12:18 door Redactie, 0 reacties

Google heeft tijdens de maandelijkse patchcyclus 44 kwetsbaarheden in Android verholpen, waaronder meerdere beveiligingslekken die remote code execution mogelijk maken. Het gaat om twee kwetsbaarheden in Android-system die ervoor zorgen dat een aanvaller via een speciaal geprepareerd bestand willekeurige code op het toestel kan uitvoeren. Verdere details over de lekken zijn niet door Google gegeven.

Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Deze maand gaat het om onderdelen van MediaTek, Qualcomm en Widevine DRM.

Widevine DRM is een door Google ontwikkelde technologie voor het beschermen van het auteursrecht van digitale content.. De kwetsbaarheid is als kritiek bestempeld, wat inhoudt dat een aanvaller willekeurige code op toestellen kan uitvoeren. Verdere informatie, zoals hoe een aanvaller van deze kwetsbaarheid misbruik zou kunnen maken, ontbreekt.

Meerdere beveiligingslekken in de software van Qualcomm zijn ook als kritiek bestempeld. Het gaat onder andere om een kwetsbaarheid in een wifi-onderdeel van Qualcomm. Dit lek, aangeduid als CVE-2021-1965, heeft een impactscore van 9,8 en is op afstand te misbruiken. Tijdens het scannen van BSSID's kan deze kwetsbaarheid voor een buffer overflow zorgen waardoor een aanvaller zijn code kan uitvoeren.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de juli-updates ontvangen zullen '2021-07-01' of '2021-07-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van juli aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 8.1, 9, 10 en 11.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.