image

Google dicht kritiek beveiligingslek in Androidtelefoons met Qualcomm-chip

dinsdag 2 april 2024, 14:30 door Redactie, 3 reacties

Tijdens de patchcyclus van april heeft Google 28 kwetsbaarheden in Android verholpen, waaronder een kritieke kwetsbaarheid waardoor telefoons met een Qualcomm-chipset op afstand zijn aan te vallen. Met de maandelijkse patches verhelpt Google zowel kwetsbaarheden in de eigen Androidcode als onderdelen van chipfabrikanten zoals Qualcomm, MediaTek en Arm.

Het gevaarlijkste beveiligingslek volgens Google in de eigen Androidcode van deze maand maakt het mogelijk voor een malafide app om zonder enige interactie van de gebruiker zijn rechten te verhogen. Zo zou de malafide app bijvoorbeeld toegang tot data kunnen krijgen waar die eigenlijk geen toegang toe zou moeten hebben of acties kunnen uitvoeren die de app eigenlijk niet hoort te kunnen uitvoeren. De impact van deze kwetsbaarheid (CVE-2024-23704) is door Google als 'high' bestempeld.

Daarnaast zijn er ook meerdere kwetsbaarheden in onderdelen van chipfabrikanten verholpen, waaronder één die kritiek is. Het gaat om een beveiligingslek in de 'Data Modem' van Androidtelefoons met een Qualcomm-chipset. Via dit beveiligingslek (CVE-2023-28582) kan een aanvaller op afstand, tijdens de verificatie van een Datagram Transport Layer Security (DTLS) protocol handshake, een buffer overflow veroorzaken en zo code uitvoeren. De impact van het lek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Verdere details zijn niet gegeven.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de april-updates ontvangen zullen '2024-04-01' of '2024-04-05' als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van april aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 12, 12L,13 en 14.

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Reacties (3)
02-04-2024, 15:58 door Anoniem
Het fijne van de meeste Android toestellen is dat het dus een eeuwigheid duurt eer dit is gepatcht.
03-04-2024, 09:12 door Chase
Door Anoniem: Het fijne van de meeste Android toestellen is dat het dus een eeuwigheid duurt eer dit is gepatcht.
Dat is bij iOS vaak niet anders, alleen hoor je er veel minder over omdat Apple er minder openlijk over communiceert.
05-04-2024, 09:17 door Anoniem
Wat een ellende al die smartphones. Ze zijn ALTIJD kwetsbaar, het houd nooit op
Want een slimme formule om zo je geld te verdienen en tegelijkertijd de mensen van hun privay te beroven en al hun gegevens te jatten, waarvoor de fabrikanten dus ook nog eens dik betaald worden door=dat we steeds weer een nieuwe telefoon kopen
En dat al vanaf groep 4 basis school
kleine kinderen lopen al met brilletjes hun ogen verpest, en al die andere fysieke beschadigingen
Wat een ellende. En het einde is in zicht
De elektronische enkelband = smartphone
geheel vrijwillig stonken we er in met hulp fan de firma
gemakkelijk& snel
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.