MMS-Schwachstelle betrifft alle Samsung-Smartphones seit 2014
Ein Sicherheitsforscher hat eine Lücke in Android-Smartphones von Samsung aufgedeckt, die seit 2014 ungepatcht geblieben war, erst seit Mai liefert der Konzern ein entsprechendes Update. Das Einfallstor macht Angriffe über MMS auch ohne Nutzerinteraktion möglich.
Seinen Ursprung nimmt der Angriffsvektor laut dem Forscher im Bildformat QMAGE (.qmg), das von Samsung-Geräten seit der zweiten Jahreshälfte 2014 unterstützt wird. Der Fehler liegt in der Art, wie die von dem Konzern angepasste Android-Version dieses Bildformat verarbeitet. Zur Ausnutzung können Angreifer eine entsprechend präparierte MMS nutzen, die Remote Code Execution - also das Ausführen von Schadcode aus der Ferne - ermöglicht. Besonders problematisch: Eine Interaktion des Nutzers ist laut Jurczyk dafür nicht nötig.
Allerdings: Der Angriff wird dadurch erschwert, dass für eine erfolgreiche Durchführung im Durchschnitt 100 MMS zugestellt werden müssen, dieses liegt am "spezifischen Speicherlayout, das vom System zufällig ausgewählt wird", so Jurczyk. Auch zur Tarnung der Zustellung der vielen Nachrichten gibt es Wege: "Ich habe Möglichkeiten gefunden, MMS-Nachrichten vollständig zu verarbeiten, ohne einen Benachrichtigungston unter Android auszulösen, sodass möglicherweise vollständige Stealth-Angriffe möglich sind", so Jurczyk weiter.
Über MMS können Angreifer jedes Samsung-Smartphone seit 2014 angreifen
Wenn eine Sicherheitslücke über mehrere Jahre ungepatcht bleibt, ist das natürlich ein großes Problem. Wenn diese Lücke dann auch noch alle Geräte eines Herstellers betrifft, dann wird daraus ein waschechter Sicherheitsskandal. Genau auf eine solche Lücke weist jetzt der Sicherheitsforscher Mateusz Jurczyk, Mitglied des Google Projekts Zero-Team, laut Heise in einer sehr ausführlichen Analyse hin. Er sieht davon alle Android-Smartphones von Samsung betroffen, die seit Ende 2014 vorgestellt wurden. Infografik: Die Evolution von Android
Seinen Ursprung nimmt der Angriffsvektor laut dem Forscher im Bildformat QMAGE (.qmg), das von Samsung-Geräten seit der zweiten Jahreshälfte 2014 unterstützt wird. Der Fehler liegt in der Art, wie die von dem Konzern angepasste Android-Version dieses Bildformat verarbeitet. Zur Ausnutzung können Angreifer eine entsprechend präparierte MMS nutzen, die Remote Code Execution - also das Ausführen von Schadcode aus der Ferne - ermöglicht. Besonders problematisch: Eine Interaktion des Nutzers ist laut Jurczyk dafür nicht nötig.
Allerdings: Der Angriff wird dadurch erschwert, dass für eine erfolgreiche Durchführung im Durchschnitt 100 MMS zugestellt werden müssen, dieses liegt am "spezifischen Speicherlayout, das vom System zufällig ausgewählt wird", so Jurczyk. Auch zur Tarnung der Zustellung der vielen Nachrichten gibt es Wege: "Ich habe Möglichkeiten gefunden, MMS-Nachrichten vollständig zu verarbeiten, ohne einen Benachrichtigungston unter Android auszulösen, sodass möglicherweise vollständige Stealth-Angriffe möglich sind", so Jurczyk weiter.
Patch seit Mai, Lösung ohne Patch
Unter der CVE-Nummer CVE-2020-8899 wurde der Schwachstelle die höchste Einstufung "critical" zugewiesen. Zu einer Ausnutzung in freier Wildbahn ist bisher nichts bekannt. Samsung hat das Problem mit seinem Sicherheitsupdate im Mai behoben, allerdings gibt der Konzern nichts Genaues an. Jurczyk liefert aber auch unabhängig von Updates einen Tipp, wie das Problem auf allen Geräten gelöst werden kann: "Eine einfache Möglichkeit, Angreifer mithilfe von Exploits, die speziell über MMS bereitgestellt werden, abzuwehren, besteht darin, die Option "Auto Retrieve" (MMS automatisch herunterladen) für Multimedia-Nachrichten in der Nachrichten-App zu deaktivieren."
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Galaxy Watch: Samsung streicht Support für zwei Smartwatch-Modelle
- Smart-TVs spionieren Nutzer aus: LG äußert sich zu schweren Vorwürfen
- Hinweise auf Alien-Zivilisationen werden auf dem Mond vermutet
- iPhone 18 Pro: Apple-CEO enthüllt vorab neues Feature in Teaser-Video
- Windows 11: Automatischer Wechsel von Hell/Dunkel-Modus kommt
- Mysteriöse Hautkrankheit bei Jungen erwies sich als Laptop-Nutzung
- Huawei & Speicherhersteller CXMT: Stress unter chinesischen Spionen?
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen