Gerätesperre betroffen:
Android 4.3 Sicherheitslücke
Das deutsche IT-Security-Unternehmen Curesec hat eine Sicherheitslücke in Android 4.3 Jelly Bean aufgedeckt. Über ein Einfallstor in Apps lässt sich die Gerätesperre umgehen - womit ein Unbefugter Zugriff auf das Gerät bekommen könnte.
Bereits im Oktober war die Firma erstmals an das Android Security Team herangetreten, um das Problem zu melden. Die ganze Historie zu dem sicherheitsrelevanten Zugriff von Drittanbieter-Apps auf das System ist im Blog des Unternehmens publiziert worden.
Curesec hat das Problem nun mit Hilfe einer selbsterstellten App demonstriert und den Quellcode veröffentlicht.
Im Proof of Concept zeigt Curesec, wie der Lockscreen umgangen werden kann. Das alles geschah erst, nachdem das Unternehmen Google über die Sicherheitslücke informiert hatte. Als auch auf Nachfrage keine Antwort vom Android-Team kam, entschied sich Curesec, öffentlich auf den Fehler hinzuweisen.
Das Android Security Team soll bisher noch immer nicht auf die Problematik reagiert haben. Das Problem liegt in der Auswahl der Freigabe (im OS unter "com.android.settings.ChooseLockGeneric class") begründet. Der Nutzer kann hierbei wählen, wie ein Lock auf dem Gerät ausgeschaltet wird, zum Beispiel durch Codeeingabe. Durch einen Fehler im Android-Betriebssystem kann nun eine speziell präparierte App einen neuen Code anfordern, um den Lockscreen neu einzurichten. Die Sicherheitslücke blockiert nun die Anfrage, die normalerweise an den Nutzer weitergegeben wird. So wird der neue Code eingerichtet, ohne dass der Smartphone-Nutzer davon erfährt.
Nutzer der neusten Android-Version 4.4. KitKat sollen von der Sicherheitslücke komplett verschont sein. Andere Nutzer müssen sich nun aber keine großen Sorgen machen. Um die Lücke ausnutzen zu können, müssten speziell infiltrierte Apps auf dem Android-Gerät installiert sein. Dass die Schwachstelle bereits ausgenutzt wird, ist jedoch noch nicht bekannt.
Curesec hat das Problem nun mit Hilfe einer selbsterstellten App demonstriert und den Quellcode veröffentlicht.
Im Proof of Concept zeigt Curesec, wie der Lockscreen umgangen werden kann. Das alles geschah erst, nachdem das Unternehmen Google über die Sicherheitslücke informiert hatte. Als auch auf Nachfrage keine Antwort vom Android-Team kam, entschied sich Curesec, öffentlich auf den Fehler hinzuweisen.
Das Android Security Team soll bisher noch immer nicht auf die Problematik reagiert haben. Das Problem liegt in der Auswahl der Freigabe (im OS unter "com.android.settings.ChooseLockGeneric class") begründet. Der Nutzer kann hierbei wählen, wie ein Lock auf dem Gerät ausgeschaltet wird, zum Beispiel durch Codeeingabe. Durch einen Fehler im Android-Betriebssystem kann nun eine speziell präparierte App einen neuen Code anfordern, um den Lockscreen neu einzurichten. Die Sicherheitslücke blockiert nun die Anfrage, die normalerweise an den Nutzer weitergegeben wird. So wird der neue Code eingerichtet, ohne dass der Smartphone-Nutzer davon erfährt.
Nutzer der neusten Android-Version 4.4. KitKat sollen von der Sicherheitslücke komplett verschont sein. Andere Nutzer müssen sich nun aber keine großen Sorgen machen. Um die Lücke ausnutzen zu können, müssten speziell infiltrierte Apps auf dem Android-Gerät installiert sein. Dass die Schwachstelle bereits ausgenutzt wird, ist jedoch noch nicht bekannt.
Thema:
Nadine Juliana DresslerRedakteurin für Windows & Netzwerke
Seit 2001 im Journalismus, klassisch ausgebildet, Autorin eines Windows-Buches. Ihre Themen reichen von Insider-Builds über die FritzBox bis zu DSL und Starlink.
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Lenovos neues Tablet-Flaggschiff: Yoga Tab Plus Gen 2 angeschaut
- Yoga Tab Gen 2: Lenovos neues Tablet mit starkem Display
- Pixel 11 Pro im Test: Google-Smartphone ist kein großer Sprung
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Neue Beta bereitet mehrere FritzBoxen & Repeater auf FritzOS 8.50 vor
- Neuer Apple TV 4K zeigt sich erstmals - Bild angeblich direkt von Apple
- F-Droid 2.0: FOSS-App-Store für Android wird komplett überarbeitet
- Widgets selbst bauen: Google startet eine neue Android-App
- Rückruf bei VW, Audi & Seat: Lenkung bei 3 Mio. Pkw kann ausfallen
- Kampf um KI-Talente: Amazon will ehemalige Mitarbeiter zurückholen
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen