image

Google verhelpt zerodays in Pixel-telefoons gebruikt door forensische bedrijven

woensdag 3 april 2024, 14:06 door Redactie, 6 reacties

Google heeft twee zerodaylekken in de eigen Pixel-telefoons verholpen die worden gebruikt door forensische bedrijven om toegang tot data op het toestel te krijgen en een fabrieksreset te voorkomen. De kwetsbaarheden worden aangeduid als CVE-2024-29745 en CVE-2024-29748 en bevinden zich in de bootloader van Pixel-telefoons en de Pixel-firmware.

Google geeft in het beveiligingsbulletin geen verdere details over de kwetsbaarheden. De makers van GrapheneOS, een op Android-gebaseerd besturingssysteem voor Pixel-telefoons, hebben dat wel gedaan. Via X laten de makers weten dat CVE-2024-29745 een kwetsbaarheid in de fastboot-firmware betreft die forensische bedrijven gebruiken om het toestel zo te herstarten dat een memory dump kan worden gemaakt. Via de verkregen dump is vervolgens een bruteforce-aanval op de telefoon mogelijk.

De andere zeroday, CVE-2024-29748, betreft een beveiligingslek waarmee een fabrieksreset veroorzaakt door een 'device admin app' kan worden voorkomen. GrapheneOS waarschuwde in januari al dat forensische bedrijven zerodays gebruiken om gegevens van Androidtelefoons te halen. Pixel-telefoons zijn beschermd tegen de twee genoemde zerodaylekken als ze over patchniveau 2024-04-05 beschikken.

Reacties (6)
03-04-2024, 19:53 door Anoniem
Beter nog, beide kwetsbaarheden zijn ontdekt door Daniel Micay, de stichter van GrapheneOS.
03-04-2024, 20:06 door Anoniem
De exploits worden niet gebruikt door forensische bedrijven, maar misbruikt.

Wel goed dat Google en GrapheneOS er bovenop zitten, maar daarom is de functie "autoreboot" in GrapheneOS zo belangrijk, als iemand de telefoon verliest of word gestolen dan zullen ze moeten wachten op de eerstvolgende beschikbare exploit, tegen die tijd is de telefoon allang herstart en "at rest" waardoor deze exploit niet meer mogelijk is zoals eerder uitgelegd door GrapheneOS.
Mensen met een verhoogd risico (waaronder whistelblowers) kunnen het zelfs op 10min. zetten.

Ik ga binnenkort weer wat geld doneren aan het GrapheneOS project, het is immers non-profit FOSS, ze hebben er echt een mooi werk van gemaakt! (AOSP met verharde beveiliging met een acceptabele veiligheid als gevolg)
04-04-2024, 00:30 door Anoniem
Door Anoniem: De exploits worden niet gebruikt door forensische bedrijven, maar misbruikt.

Wel goed dat Google en GrapheneOS er bovenop zitten, maar daarom is de functie "autoreboot" in GrapheneOS zo belangrijk, als iemand de telefoon verliest of word gestolen dan zullen ze moeten wachten op de eerstvolgende beschikbare exploit, tegen die tijd is de telefoon allang herstart en "at rest" waardoor deze exploit niet meer mogelijk is zoals eerder uitgelegd door GrapheneOS.
Mensen met een verhoogd risico (waaronder whistelblowers) kunnen het zelfs op 10min. zetten.

Ik ga binnenkort weer wat geld doneren aan het GrapheneOS project, het is immers non-profit FOSS, ze hebben er echt een mooi werk van gemaakt! (AOSP met verharde beveiliging met een acceptabele veiligheid als gevolg)

Supporten ze alle telefoons van lineageos?
04-04-2024, 23:20 door Anoniem
Doe je huiswerk en zie dat enkel pixel telefoons worden ondersteund
05-04-2024, 09:24 door Anoniem
Door Anoniem:
Door Anoniem: De exploits worden niet gebruikt door forensische bedrijven, maar misbruikt.

Wel goed dat Google en GrapheneOS er bovenop zitten, maar daarom is de functie "autoreboot" in GrapheneOS zo belangrijk, als iemand de telefoon verliest of word gestolen dan zullen ze moeten wachten op de eerstvolgende beschikbare exploit, tegen die tijd is de telefoon allang herstart en "at rest" waardoor deze exploit niet meer mogelijk is zoals eerder uitgelegd door GrapheneOS.
Mensen met een verhoogd risico (waaronder whistelblowers) kunnen het zelfs op 10min. zetten.

Ik ga binnenkort weer wat geld doneren aan het GrapheneOS project, het is immers non-profit FOSS, ze hebben er echt een mooi werk van gemaakt! (AOSP met verharde beveiliging met een acceptabele veiligheid als gevolg)

Supporten ze alle telefoons van lineageos?

Nee, helaas niet. Ze ondersteunen uitsluitend de pixel-lineup aangezien alleen Google verified boot toestaat in combinatie aangepaste firmware.
LineageOS heeft vaak geen verified boot, dat is riskant als zo'n apparaat fysiek in verkeerde handen valt.
Als men de bootloader sluit nadat men LineageOS installeert resulteert dit veelal in een "brick." (Een duur papiergewicht)
Met GrapheneOS is dit niet het geval.
GrapheneOS is heel makkelijk te installeren via de web installer, vergeet alleen niet de OEM-functie uit te zetten in instellingen nadat GrapheneOS is geinstalleerd.
De Playstore kan vanuit de voorgeinstalleerde "apps" app worden geinstalleert, deze kan (in tegenstelling tot gewone firmware) heel gemakkelijk worden verwijderd door deze naar de prullenbak te slepen.
De Pixel 6a is lekker goedkoop, die heeft men al vanaf €299.
De andere Pixels zijn wat duurder.
Een Pixel telefoon onder de 6a is niet aan te raden aangezien deze niet meer goed worden obdersteund.
Als laatste; koop uitsluitend Pixel-telefoons ZONDER abonnement aangezien de bootloader anders niet kan worden ontsloten, dat maakt de installatie van GrapheneOS onmogelijk.
07-04-2024, 17:28 door Anoniem
Door Anoniem: Beter nog, beide kwetsbaarheden zijn ontdekt door Daniel Micay, de stichter van GrapheneOS.

Die hebben ze weggepest....
Met stalking, en swatting
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.