OnePlus hat das nächste Sicherheits-Problem herbeigeschludert
Bei der chinesischen Smartphone-Marke OnePlus gibt es jetzt den nächsten problematischen Sicherheits-Vorfall. Weil nicht ausreichend nachgeprüft wurde, in welchem Zustand man das vorinstallierte Android an die Kunden ausliefert, laufen diese nun Gefahr, dass ihre Geräte von Angreifern komplett übernommen werden können.
Auf einigen Chargen der Modelle OnePlus 3, OnePlus 3T und OnePlus 5 wird nämlich eine App mitgeliefert, die eigentlich nie bei den Endkunden ankommen sollte. Es handelt sich hier um eine Software mit der Bezeichnung "Engineer Mode". Diese wird von Qualcomm bereitgestellt und soll es den Entwicklern bei Geräteherstellern ermöglichen, die Komponenten des Chipherstellers eingehend zu testen. Dafür wird ein root-Zugang zu dem System geöffnet, ohne dass die Smartphones dafür komplett entsperrt werden müssen, berichtete das Magazin XDA-Developers.
In der App lässt sich eine Funktion namens "DiagEnabled" anstoßen, der sich unter anderem ein Passwort als Parameter mitgeben lässt. Wenn die richtige Kennung eingetragen wird - diese lautet in allen Fällen "angela" - stellt das Tool das Android-System so ein, dass sich über die Android Debug Bridge (ADB) ein root-Zugang öffnet, ohne dass dafür der Bootloader angefasst werden muss.
Für die Entwickler ist das eine recht sinnvolle Option, um sozusagen am offenen Herzen die Wechselwirkung zwischen Software und den Qualcomm-Bauelementen beobachten zu können. Die Sache ist dann natürlich so gedacht, dass die "Engineer Mode"-App aus dem Android-Image entfernt wird, bevor dieses auf die Geräte aufgespielt wird, die in den Handel gehen sollen.
Die Angelegenheit stellt noch keine unmittelbare Bedrohung dar. Allerdings kann die fälschlicherweise mitgelieferte App durch andere Software automatisiert missbraucht werden, um root-Rechte zu bekommen. Dann würden die Angreifer komplette Kontrolle über das jeweilige Smartphone bekommen. Die Entdecker des Problems wollen in Kürze eine entsprechende Demo bereitstellen. Betroffene Nutzer können die App auch nicht einfach löschen - dafür bedarf es eines Updates durch den Hersteller. Dieser war erst kürzlich durch eine umfangreiche Bespitzelung der Nutzer negativ aufgefallen.
In der App lässt sich eine Funktion namens "DiagEnabled" anstoßen, der sich unter anderem ein Passwort als Parameter mitgeben lässt. Wenn die richtige Kennung eingetragen wird - diese lautet in allen Fällen "angela" - stellt das Tool das Android-System so ein, dass sich über die Android Debug Bridge (ADB) ein root-Zugang öffnet, ohne dass dafür der Bootloader angefasst werden muss.
Für die Entwickler ist das eine recht sinnvolle Option, um sozusagen am offenen Herzen die Wechselwirkung zwischen Software und den Qualcomm-Bauelementen beobachten zu können. Die Sache ist dann natürlich so gedacht, dass die "Engineer Mode"-App aus dem Android-Image entfernt wird, bevor dieses auf die Geräte aufgespielt wird, die in den Handel gehen sollen.
Die Angelegenheit stellt noch keine unmittelbare Bedrohung dar. Allerdings kann die fälschlicherweise mitgelieferte App durch andere Software automatisiert missbraucht werden, um root-Rechte zu bekommen. Dann würden die Angreifer komplette Kontrolle über das jeweilige Smartphone bekommen. Die Entdecker des Problems wollen in Kürze eine entsprechende Demo bereitstellen. Betroffene Nutzer können die App auch nicht einfach löschen - dafür bedarf es eines Updates durch den Hersteller. Dieser war erst kürzlich durch eine umfangreiche Bespitzelung der Nutzer negativ aufgefallen.
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
- Redmi Pad 2 im Test: Ziemlich gutes Tablet für unter 200 Euro
- MatePad Pro Max: Huaweis neues Premium-Tablet im Test
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Nur noch heute: Günstige Weekend-Deals bei Media Markt und Saturn
- ClickFix-Attacke entdeckt: Hacker verbreiten bei Steam schädliche Hilfe
- Wendung bei Warner-Übernahme: Paramount verzögert Milliarden-Deal
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Microsoft stoppt die Einführung einiger Teams- und Outlook-Funktionen
- Microsoft löst Azure-Problem: Updates und Store laufen wieder
- Ryzen 7 9800HX3D: AMD plant wohl erschwingliche Gaming-Laptop-CPU
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen