image

Google haalt opnieuw uit naar Androidfabrikanten: rol updates sneller uit

woensdag 20 september 2023, 15:13 door Redactie, 10 reacties

Google heeft opnieuw uitgehaald naar Androidfabrikanten om beveiligingsupdates sneller onder gebruikers uit te rollen. Het techbedrijf doet dit in een analyse van een aanval die vorig jaar plaatsvond en waarbij eigenaren van een Samsung-telefoon via vijf kwetsbaarheden werden geïnfecteerd met spyware.

Drie van deze kwetsbaarheden waren al bekend, ook wel n-days genoemd, de overige twee waren zerodaylekken. Het ging onder andere om een kwetsbaarheid die al wel in Google Chrome was gepatcht, maar nog niet in de Samsung-browser. Daarnaast ging het om een beveiligingslek waarvoor chipfabrikant Arm al updates had ontwikkeld, maar die nog niet door Samsung in de eigen Androidversie waren verwerkt op het moment dat de aanval werd ontdekt.

Via de n-days konden de aanvallers code op de Samsung-telefoons uitvoeren. De twee zerodaylekken hielpen bij het omzeilen van de KASLR-beveiligingsmaatregel. Volgens Seth Jenkins van Google Project Zero leidt het vertrouwen op fabrikanten om patches van andere partijen door te voeren tot een fragiel ecosysteem waar een gemiste update tot ernstige kwetsbaarheden op de toestellen van gebruikers kan leiden.

De aanwezigheid van deze kwetsbaarheden in de Androidversies van fabrikanten, die hun eigen versie onderhouden, ondermijnt de inzet van beveiligingsonderzoekers om in veelgebruikte software kwetsbaarheden te ontdekken en hiervoor patches te ontwikkelen, merkt Jenkins op. Hij stelt dat het de veiligheid van Androidgebruikers aanzienlijk zou verbeteren als fabrikanten voor manieren zouden kiezen om updates sneller en betrouwbaarder onder de toestellen van gebruikers uit te rollen. Eind juli deed Google al een zelfde oproep.

Reacties (10)
20-09-2023, 15:17 door Anoniem
Google, trek de licenties voor het gebruik van Android gewoon in van de fabrikanten die achterblijven met updaten.
20-09-2023, 15:28 door Anoniem
Waarom heeft Android niet een update voorziening die niet afhankelijk is van het merk Android telefoon?
O.a. Windows, Ubuntu, IOS etc. word toch ook bijgewerkt op alle uiteenlopende merken laptops en desktops.
20-09-2023, 16:13 door Anoniem
Door Anoniem: Waarom heeft Android niet een update voorziening die niet afhankelijk is van het merk Android telefoon?
O.a. Windows, Ubuntu, IOS etc. word toch ook bijgewerkt op alle uiteenlopende merken laptops en desktops.

Ubuntu wordt bijgewerkt door Ubuntu.
Redhat door Redhat
Debian door Debian
(etc)

Verder zitten (blijkbaar/waarschijnlijk) niet alle mogelijke telefoon-hardware drivers in de Android "distro" die erop draait .
M.i. kun je een Android voor telefoon <X> meer vergelijken met een distro dan met 'Android' .

Google is dan de 'upstream' waar de distro z'n code vandaal haalt.
20-09-2023, 16:43 door -Peter-
Door Anoniem: Waarom heeft Android niet een update voorziening die niet afhankelijk is van het merk Android telefoon?
O.a. Windows, Ubuntu, IOS etc. word toch ook bijgewerkt op alle uiteenlopende merken laptops en desktops.

Ook bij Windows, Ubuntu e.d. (natuurlijk niet iOS) zitten in de update niet de drivers voor speciale hardware. Een klant zal bij een toestel van Samsung, waar bijvoorbeeld een speciale, extra goed, uitmuntende camera in zit, niet accepteren dat de standaard camera-app wordt gebruikt omdat de Samsung versie nof niet up-to-date is. Of dat features worden uitgezet door de standaard drivers omdat die bepaalde chips niet kan updaten.

Peter
20-09-2023, 18:23 door Anoniem
Door Anoniem:
Door Anoniem: Waarom heeft Android niet een update voorziening die niet afhankelijk is van het merk Android telefoon?
O.a. Windows, Ubuntu, IOS etc. word toch ook bijgewerkt op alle uiteenlopende merken laptops en desktops.

Ubuntu wordt bijgewerkt door Ubuntu.
Redhat door Redhat
Debian door Debian
(etc)
Je bevestigt het punt van degene op wie je antwoordt: laat Android door Android (=Google) worden bijgewerkt, en niet door Samsung, LG, Nokia en andere hardwarefabrikanten.

Verder zitten (blijkbaar/waarschijnlijk) niet alle mogelijke telefoon-hardware drivers in de Android "distro" die erop draait .
Dat is natuurlijk te regelen. Al die Linux-distro's lukt dat ook.
M.i. kun je een Android voor telefoon <X> meer vergelijken met een distro dan met 'Android' .

Google is dan de 'upstream' waar de distro z'n code vandaal haalt.
Het zijn meer forks van Googles Android dan dat het distro's zijn.
20-09-2023, 22:55 door Anoniem
Door Anoniem: Google, trek de licenties voor het gebruik van Android gewoon in van de fabrikanten die achterblijven met updaten.

Android zelf is te gebruiken zonder licentie, de licentie die bedrijven aan google betalen is voor het gebruik van de playstore en de andere google apps
21-09-2023, 09:20 door Anoniem
Het probleem zit bij Google zelf....

Google maakt Android, en Fabrikanten maken telefoons... Deze telefoons hebben specifieke hardware, en dus specifieke drivers = software. Deze fabrikanten, enkele uitzonderingen daargelaten, willen ook een fabrikant-look-and-feel maken over de android schil heen.

Google heeft dit in het verleden gebracht als USP zodat fabrikanten hun ding konden doen.
Ze hebben het alleen over de jaren heen steeds moeilijker gemaakt dit stabiel te houden.
Dus elke Android update veroorzaakt een waterval van problemen in het achterliggende land, lees fabrikant-land...

Die zijn niet zo happig om voor elk klein wissewasje wat Google update in Android (maar wat in het fabrikant-landschap enorme impact kan hebben) een nieuwe update uit te brengen.
Bovendien zijn het hardware boeren van origine, die willen een telefoon verkopen en hoogtens de noodzakelijke dingen op software gebied aanpakken.

Zij staan helemaal niet te springen om elke maand een nieuwe firmware uit te brengen en dat allemaal moeten testen op hun schil, hun drivers enz... Bovendien hebben deze telefoonboeren zelf ook al leveranciers, denk aan intel, qualcom, samsung, lg, nokia, sanyo, sharp enz...

Het zal niet de eerste keer zijn dat een update van Android een driver om zeep helpt... 2 jaar geleden nog, een android update zorgde ervoor dat de nieuwe adreno flipte, dan kreeg je in sommige applicaties een disco-achtige knipperend beeldscherm waarbij de vlakken die geupdatet werden neon-kleuren kregen. Had het alleen op telefoons die de nieuwste adreno videokaart hadden... Omdat het op 4 verschillende merken tegelijk gebeurde was het duidelijk dat de update van Android de oorzaak was.

En in dat soort toestanden hebben telefoonboeren gewoon geen zin om dat elke maand door te maken.
De scheiding tussen Android landschap en fabrikant-land is niet scherp genoeg (waarschijnlijk vanwege performance issues) en dan heeft een club als Apple die beide zijde in beheer heeft het een stuk gemakkelijker...
21-09-2023, 10:37 door Anoniem
De beveiloigingsupdates voor Adrois kwetsbaarheden zou Google zelf moetenuitrollen. Als daarbij drivers "kanpot"gaan van leverncieres, dan is het aan hen om dar snel een patch voor beschikbaar te stellen.

Nu is het uitrollen van updates voor leveranciers een kostenpost, dus zit er geen druk achter om dit snel te doen (en al snel te stoppen)

Maar Google heeft het probleem zelf veroorzaakt met haar businessmodel voor Android.
Dus zij is zelf aan zet om het permanent op te lossen.
21-09-2023, 13:10 door cyberpunk
Dat is grappig, want ik heb een Pixel 6 en heb moeten wachten tot 18 september voordat Google de veiligheidsupdates uitrolde.
05-01-2024, 21:50 door Anoniem
Het gaat niet zo best met android - de fabrikanten laten doen, werkt niet. Dat is wel duidelijk. Maar als Google Android op zich neemt qua updates - worden zij nog meer aansprakelijk. Dus moet je denken dat dit eigenlijk een bijzonder slechte zaak is voor alle partijen. Google, maker en koper.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.