image

Beveiligingslek in Android kan malafide apps aanvullende permissies geven

donderdag 6 januari 2022, 09:22 door Redactie, 6 reacties

Google heeft tijdens de eerste patchronde van 2022 tientallen kwetsbaarheden in Android verholpen waardoor malafide apps en een lokale aanvaller in het ergste geval zonder interactie van gebruikers aanvullende permissies kunnen krijgen. De andere kwetsbaarheden maken het onder andere mogelijk voor aanvallers om zonder gebruikersinteractie of "execution privileges" hun rechten te verhogen. Verder is de kernelversie geüpdatet

Naast kwetsbaarheden in de eigen Androidcode verhelpt Google met de maandelijkse patchronde ook kwetsbaarheden in onderdelen van chipsetfabrikanten waar Android gebruik van maakt. Deze maand gaat het om onderdelen van MediaTek, Unisoc en Qualcomm. Een van deze beveiligingslekken, in de software van Qualcomm, is al kritiek aangemerkt.

Het gaat om een kwetsbaarheid aangeduid als CVE-2021-30285 die zich in de kernel bevindt en alleen door een lokale aanvaller is te misbruiken. Voor zover bekend wordt geen van de 35 nu verholpen kwetsbaarheden misbruikt. Alle overige beveiligingslekken kregen het label "high" en hebben een minder grote impact.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de januari-updates ontvangen zullen '2022-01-01' of '2022-01-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van januari aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 9, 10, 11 en 12.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (6)
06-01-2022, 09:49 door spatieman
hmpf, niets nieuws onder de zon dus.
nu maar maanden gaan wachten op een patch.
06-01-2022, 10:02 door Anoniem
Door spatieman: hmpf, niets nieuws onder de zon dus.
nu maar maanden gaan wachten op een patch.
Mijn toestel is 3 jaar oud, dus ik verwacht geen patch meer.
Ik ga overigens geen nieuwe kopen.
06-01-2022, 10:05 door Anoniem
Fabrikanten die willen dat hun toestellen dit patchniveau krijgen...
Ja, precies. Dat is nu de grote fout in het systeem Android. Als Google nu zelf voor de patches op het toestel had gezorgd, dan had bijna iedereen wel een bijgewerkt mobieltje gehad.
06-01-2022, 10:36 door Anoniem
Door spatieman: hmpf, niets nieuws onder de zon dus.
nu maar maanden gaan wachten op een patch.

Dan zou u wellicht kunnen overwegen om een mobiel te kopen die compatible is met het lineageOS. Een oneplsu 6T bijvoorbeeld.

Ik heb in april 2020 een A71 en een TAB S6 gekocht. Helaas... om de drie maanden een update.
Dat wordt in mijn geval dus aankomende maart.

Schande!!
06-01-2022, 15:05 door Anoniem
Door Anoniem:
Fabrikanten die willen dat hun toestellen dit patchniveau krijgen...
Ja, precies. Dat is nu de grote fout in het systeem Android. Als Google nu zelf voor de patches op het toestel had gezorgd, dan had bijna iedereen wel een bijgewerkt mobieltje gehad.
nee, t is andersom : t is net die fabrikanten die de patches die Google uitbrengt met vertraging naar hun (nog in patchpolicy-passende) toestellen stuurt...
07-01-2022, 00:18 door Anoniem
Door Anoniem:
Door spatieman: hmpf, niets nieuws onder de zon dus.
nu maar maanden gaan wachten op een patch.
Mijn toestel is 3 jaar oud, dus ik verwacht geen patch meer.
Ik ga overigens geen nieuwe kopen.
Wat je wel moet doen is bij de verkoper klagen dat deze jou een ondeugdelijk product verkocht heeft. De helft van het geld terug zou netjes zijn.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.