Googles Project Zero testet das Galaxy S6 Edge - eine Katastrophe
Bei Google versucht man sich jetzt offenbar selbst ein Bild davon zu machen, wie schlimm es um die Sicherheit des Android-Ökosystems tatsächlich bestellt ist. Das hauseigene Project Zero, das sich auf die Fahndung nach Sicherheitslücken spezialisiert hat, nahm sich daher das Galaxy S6 Edge vor und fand katastrophale Schwachstellen.
Wie die Projektleiterin Natalie Silvanovich in ihrem Bericht ausführte, habe man sich zuvor schon mit den hauseigenen Nexus-Geräten befasst. Allerdings werde die Mehrzahl der verkauften Android-Smartphones von Drittherstellern auf den Markt gebracht, die selbst noch auf allen Rechte-Ebenen Modifikationen am Betriebssystem vornehmen. Daher habe man sich ein Bild davon machen wollen, wie verwundbar die Systeme sind und wie schnell Sicherheitslücken repariert werden.
Project Zero setzte zwei Teams in einem Wettbewerb auf das Samsung-Smartphone an. Die Wahl sei auf das Galaxy S6 Edge gefallen, weil es sich um eines der Vorzeigegeräte der Android-Welt handelt und bei sehr vielen Nutzern zu finden ist. Die Sicherheitsforscher hatten dabei die Aufgabe, möglichst realistische Angriffe durchzuführen, um beispielsweise herauszufinden, wie schwer es ist, aus der Entfernung Zugriff auf sensible Daten zu erhalten.
Und das Ergebnis war ernüchternd. Die Project Zero-Teams fanden gleich elf schwerwiegende Sicherheitslücken, die von Angreifern ohne allzu großen Aufwand ausgenutzt werden können. Immerhin wurden die meisten davon inzwischen binnen eines annehmbaren Zeitrahmens wieder geschlossen.
Gleich mehrere Bugs wurden auch im Umgang mit Bilddateien gefunden. Hier war es möglich, über entsprechend manipulierte Files Code einzuschleusen. In zwei Fällen wurde dieser immerhin erst ausgeführt, wenn der Anwender das jeweilige Bild öffnete. Drei anders gestaltete Angriffe ermöglichten es aber auch, Code bereits durch den Scan-Vorgang des Systems ausführen zu lassen. Hier genügte es also, wenn die Bilddatei schlicht nur auf dem Gerät vorhanden war, um eine Attacke erfolgreich durchzuführen.
Andere Probleme fanden sich auch im Umgang des Samsung-Gerätes mit E-Mails und in verschiedenen Treibern, die durch den Hersteller hinzugefügt wurden. Die neun kritischsten Sicherheitslücken wurden von den Südkoreanern aber immerhin binnen eines Zeitraums von 90 Tagen geschlossen - vor allem das Oktober-Update brachte hierfür eine Reihe von Patches mit. Die drei weniger starken Probleme sollen nun mit dem November-Update beseitigt werden.
Da es sich hier aber im Grunde nur um eine Stichprobe in dem riesigen und vielfältigen Android-Ökosystem handelt, ist anzunehmen, dass es nicht nur bei Samsung-Geräten solche Probleme gibt. Es dürfte daher spannend werden, welche Schlussfolgerungen man bei Google selbst ziehen wird - denn der Konzern dürfte ein großes Interesse daran haben, dass das Image seiner Plattform letztlich nicht vor allem von massiven Sicherheitsproblemen geprägt wird.
Project Zero setzte zwei Teams in einem Wettbewerb auf das Samsung-Smartphone an. Die Wahl sei auf das Galaxy S6 Edge gefallen, weil es sich um eines der Vorzeigegeräte der Android-Welt handelt und bei sehr vielen Nutzern zu finden ist. Die Sicherheitsforscher hatten dabei die Aufgabe, möglichst realistische Angriffe durchzuführen, um beispielsweise herauszufinden, wie schwer es ist, aus der Entfernung Zugriff auf sensible Daten zu erhalten.
Und das Ergebnis war ernüchternd. Die Project Zero-Teams fanden gleich elf schwerwiegende Sicherheitslücken, die von Angreifern ohne allzu großen Aufwand ausgenutzt werden können. Immerhin wurden die meisten davon inzwischen binnen eines annehmbaren Zeitrahmens wieder geschlossen.
Fremder Code findet leichte Wege
Eine Schwachstelle entstand laut dem Bericht durch einen Prozess, der den Download-Ordner regelmäßig nach ZIP-Dateien durchsucht und diese entpackt, um die Inhalte dem Nutzer zugänglich zu machen. Allerdings wurde hier beim Extrahieren keine Prüfung der Pfadangaben durchgeführt. Einem Angreifer war es so möglich, eigenen Code an beliebige Stellen ins Dateisystem zu schreiben. Der Fehler ließ es so im Grunde zu, dass beliebige Dateien des Betriebssystems oder von Anwendungen ersetzt wurden, womit man ein Gerät letztlich komplett unter Kontrolle bekommt.Gleich mehrere Bugs wurden auch im Umgang mit Bilddateien gefunden. Hier war es möglich, über entsprechend manipulierte Files Code einzuschleusen. In zwei Fällen wurde dieser immerhin erst ausgeführt, wenn der Anwender das jeweilige Bild öffnete. Drei anders gestaltete Angriffe ermöglichten es aber auch, Code bereits durch den Scan-Vorgang des Systems ausführen zu lassen. Hier genügte es also, wenn die Bilddatei schlicht nur auf dem Gerät vorhanden war, um eine Attacke erfolgreich durchzuführen.
Andere Probleme fanden sich auch im Umgang des Samsung-Gerätes mit E-Mails und in verschiedenen Treibern, die durch den Hersteller hinzugefügt wurden. Die neun kritischsten Sicherheitslücken wurden von den Südkoreanern aber immerhin binnen eines Zeitraums von 90 Tagen geschlossen - vor allem das Oktober-Update brachte hierfür eine Reihe von Patches mit. Die drei weniger starken Probleme sollen nun mit dem November-Update beseitigt werden.
Da es sich hier aber im Grunde nur um eine Stichprobe in dem riesigen und vielfältigen Android-Ökosystem handelt, ist anzunehmen, dass es nicht nur bei Samsung-Geräten solche Probleme gibt. Es dürfte daher spannend werden, welche Schlussfolgerungen man bei Google selbst ziehen wird - denn der Konzern dürfte ein großes Interesse daran haben, dass das Image seiner Plattform letztlich nicht vor allem von massiven Sicherheitsproblemen geprägt wird.
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
- Redmi Pad 2 im Test: Ziemlich gutes Tablet für unter 200 Euro
- MatePad Pro Max: Huaweis neues Premium-Tablet im Test
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- iOS 26.6: Das iPhone-Update steht ab sofort bereit - Das ist neu
- Galaxy S27 Pro & S27 Ultra: Samsung plant bis zu 15% größere Akkus
- iPhone-18-Serie: Der magerste Launch seit Jahren steht wohl bevor
- Windows 11: Microsoft spendiert dem Datei-Explorer einen Lösch-Boost
- Leicht übertrieben: Bastler baut irre Alarmanlage für sein Steam Deck
- Windows 11: Microsoft will endlich den RAM-Fresser WinUI bändigen
Videos
Neueste Downloads
Beliebte Nachrichten
Christian Kahle
Redakteur bei WinFuture
Ich empfehle ...
Meist kommentierte Nachrichten
Forum
-
Die Device Database von Home Assistant ist jetzt verfügbar:
d-hubs - vor 1 Stunde -
die FreeCAD Version 1.1.3 ist da
d-hubs - Vorgestern 23:19 Uhr -
LibreOffice 26.2.5 ist ein Wartungsupdate
d-hubs - 24.07. 15:16 Uhr -
aus der Reihe wichtige Tools für die Werkzeugkiste
d-hubs - 22.07. 19:57 Uhr -
Neu: Blender 5.2.0 LTS (Long-Term Support)
d-hubs - 16.07. 13:31 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!




Alle Kommentare zu dieser News anzeigen