Hier wird nicht exploitet:
Android 11 bekommt Speicherinitialisierung
Die Entwickler der Android-Plattform geben sich redlich Mühe, den angeschlagenen Ruf ihres Produkts in Sachen Sicherheit zu verbessern. Vor allem die immer wiederkehrenden Fehler von Programmierern will man in Android 11 deutlich besser abfangen.
Das Zauberwort heißt dabei Speicherinitialisierung. Diese soll sowohl im Kernel als auch im Userspace eingeführt werden, teilte die für die Security-Verbesserungen zuständige Entwickler-Gruppe Googles mit. Das soll dafür sorgen, dass insbesondere Sicherheitslücken, die in C- und C++-Anwendungen immer wieder auftreten, auf relativ tiefer Ebene unterbunden werden.
Die genannten Programmiersprachen verlangen es vom Code nicht, dass eine neu deklarierte Variable initialisiert wird. Die Folge ist, dass die verknüpfte Speicherzelle einen zufälligen Wert hat - wobei "zufällig" hier so gemeint ist, dass ihr Inhalt nicht vom Entwickler oder dem Programmverlauf abhängig ist. Bei der frischen Deklaration findet sich an dieser Adresse somit meist ein Wert, den ein anderes Programm zuvor hineingeschrieben hat. Das hat zur Folge, dass die zuvor vielleicht geschützte Information nun nach Außen dringen kann. Immer wieder bietet dies einen Punkt, an dem Exploits ansetzen können, um dem Angreifer Zugang zum System zu verschaffen.
Microsoft hat auch schon angekündigt, eine entsprechende Initialisierung zukünftig in Windows einzusetzen. Das ist letztlich der sinnvollere Schritt, als der Versuch, Programmierer zu saubererem Code zu bewegen. Denn selbst wenn ab sofort kein Entwickler mehr unter Zeitdruck die Initialisierung vergisst, gäbe es immer noch Unmengen an alten Codes, die sich teils über Jahrzehnte angesammelt haben, in denen das Problem weiter vorhanden ist.
Die genannten Programmiersprachen verlangen es vom Code nicht, dass eine neu deklarierte Variable initialisiert wird. Die Folge ist, dass die verknüpfte Speicherzelle einen zufälligen Wert hat - wobei "zufällig" hier so gemeint ist, dass ihr Inhalt nicht vom Entwickler oder dem Programmverlauf abhängig ist. Bei der frischen Deklaration findet sich an dieser Adresse somit meist ein Wert, den ein anderes Programm zuvor hineingeschrieben hat. Das hat zur Folge, dass die zuvor vielleicht geschützte Information nun nach Außen dringen kann. Immer wieder bietet dies einen Punkt, an dem Exploits ansetzen können, um dem Angreifer Zugang zum System zu verschaffen.
Realistischer Ansatz
Ab Android 11 wird nun also das Betriebssystem bei allen Anwendungen dafür sorgen, dass neu deklarierte Variablen mit Null oder einem anderen Wert bestückt werden, wenn sie vom Programmcode selbst keinen anderen Inhalt zugewiesen bekommen. Die Entwickler bekommen dabei Unterstützung vom Clang-Compiler, der entsprechende Features von Haus aus mitbringt.Microsoft hat auch schon angekündigt, eine entsprechende Initialisierung zukünftig in Windows einzusetzen. Das ist letztlich der sinnvollere Schritt, als der Versuch, Programmierer zu saubererem Code zu bewegen. Denn selbst wenn ab sofort kein Entwickler mehr unter Zeitdruck die Initialisierung vergisst, gäbe es immer noch Unmengen an alten Codes, die sich teils über Jahrzehnte angesammelt haben, in denen das Problem weiter vorhanden ist.
Siehe auch:
Thema:
Christian KahleRedakteur für Forschung, Energie und Raumfahrt
Begleitet die IT-Branche seit dem Dotcom-Boom, Informatik studierte er in Berlin. Sein Spektrum reicht von Quantencomputern über Solarstrom bis zur Raumfahrt.
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Xgimi unterstützt den Mobile-Beamer MoGo 4 mit viel Zubehör
- Lenovos neues Tablet-Flaggschiff: Yoga Tab Plus Gen 2 angeschaut
- Yoga Tab Gen 2: Lenovos neues Tablet mit starkem Display
- Pixel 11 Pro im Test: Google-Smartphone ist kein großer Sprung
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- One UI 9.5: Samsung führt interne Tests durch - Diese Geräte sind dabei
- Pwn2Own: Erneute Schlappe für Samsung - S26 gleich mehrfach gehackt
- Microsoft lockt Apple-Nutzer mit 1000 Dollar Eintauschprämie
- Linux-Vater Torvalds: KI zum Programmieren ist eine "Einstiegsdroge"
- Webb entdeckt Wasserwolken auf weit entferntem Braunen Zwerg
- Ende der GeForce RTX 5090? Nvidia-Top-Chip nur noch für Profi-GPUs
- Apple soll Überraschung für iPhone-Duo-Käufer in den Stores planen
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen