image

Opnieuw Android-lek dat aanvaller op afstand zijn rechten laat verhogen

woensdag 9 maart 2022, 11:03 door Redactie, 3 reacties

Opnieuw is er een kritieke kwetsbaarheid in Android gevonden waardoor een aanvaller op afstand zonder interactie van de gebruiker, of aanvullende rechten voor het uitvoeren van code, zijn rechten kan verhogen. Vorige maand was dit ook al het geval. Google heeft tijdens de maandelijkse patchronde van maart updates uitgerold om het probleem in het systeemonderdeel van Android te verhelpen.

Remote escalation of privilege, zoals Google het omschrijft, komt niet vaak voor. Bij veel kwetsbaarheden waarbij een aanvaller zijn rechten kan verhogen is er namelijk toegang tot het systeem vereist. De impactbeoordeling van nagenoeg alle escalation of privilege-kwetsbaarheden is dan ook vaak beperkt. In het geval van CVE-2021-39708, zoals het Androidlek wordt aangeduid, gaat het volgens Google wel om een kritieke kwetsbaarheid. Het techbedrijf geeft echter geen verdere details over het probleem, zoals hoe een aanvaller hier misbruik van zou kunnen maken.

In totaal heeft Google deze maand 41 kwetsbaarheden in Android gerepareerd, waaronder een aanzienlijk deel in onderdelen van chipfabrikanten Qualcomm en MediaTek. Twee van de Qualcomm-lekken zijn als kritiek aangemerkt, maar alleen door een aanvaller die al toegang tot een systeem heeft te misbruiken.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de maart-updates ontvangen zullen '2022-03-01' of '2022-03-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van maart aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 10, 11 en 12.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (3)
09-03-2022, 20:01 door Anoniem
Bij mij is de patch uitgerold voor android 11 op een Motorola edge
09-03-2022, 20:09 door Anoniem
Het gaat blijkbaar om een closed-source component van Qualcomm volgens de lijst en om Samsung telefoons: https://advisories.ncsc.nl/advisory?id=NCSC-2022-0152
Die willekeurige code is trouwens met gebruikers rechten.
12-03-2022, 12:39 door spatieman
nouja wordt gepatched....
als je geluk hebt...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.