Metaphor Stagefright-Exploit:
20% aller Android-Geräte gefährdet
ZDNet).
Northbit erlangt dabei den Zugriff auf ein Android-Smartphone in unter 20 Sekunden. Das perfide dabei: Der Nutzer hat fast keine Chance, einem solchen "Metaphor" getauften Angriff zu umgehen. Für den Angriff wird eine manipulierte Video-Datei genutzt, die auf einer Webseite eingebunden ist. Das Video muss dabei nicht einmal gestartet werden, sondern dient lediglich dazu, den Medienserver zum Absturz zu bringen. Nach einem so erzwungenen Neustart setzt Metaphor dann eine Javascript-Datei ein, die alle benötigten Daten für den Zugriff ausspioniert.
Auf YouTube ansehen
Mehr dazu: Freude über Stagefright-Patch wird vermiest: Lücke noch immer da
Bislang galt Stagefright zwar als ein potentieller Gefährder für Millionen von ungepatchten Smartphones, bei denen ältere Android-Versionen zum Einsatz kommen, jedoch galt die Übernahme dieser Geräte als verhältnismässig unwahrscheinlich. Laut Northbit hat sich das nun durch einen neuen Weg, den ASLR-Schutzmechanismus (Address Space Layout Randomization) zu umgehen, grundlegend geändert (via Northbit erlangt dabei den Zugriff auf ein Android-Smartphone in unter 20 Sekunden. Das perfide dabei: Der Nutzer hat fast keine Chance, einem solchen "Metaphor" getauften Angriff zu umgehen. Für den Angriff wird eine manipulierte Video-Datei genutzt, die auf einer Webseite eingebunden ist. Das Video muss dabei nicht einmal gestartet werden, sondern dient lediglich dazu, den Medienserver zum Absturz zu bringen. Nach einem so erzwungenen Neustart setzt Metaphor dann eine Javascript-Datei ein, die alle benötigten Daten für den Zugriff ausspioniert.
Proof-of-Concept-Video
Bei YouTube zeigt Northbit nun den Exploit in einem Proof-of-Concept-Video. Innerhalb von nur 20 Sekunden übernehmen die Sicherheitsforscher dabei ein Nexus 5.
Gefährdung ist hoch
Sicherheit bietet dabei eigentlich ASLR, doch bei älteren Android-Versionen (Android 2.2 bis 4.0) kommt die Technik noch nicht zum Einsatz. Northbit hat aber auch in den Versionen 5.0 und 5.1 eine Lücke entdeckt, mit der sie ihren Video-Hack durchführen können. Das Sicherheitsunternehmen schätzt daher, dass über ein Fünftel aller aktuell genutzten Android-Smartphones und -Tablets mit ihrem Exploit übernommen werden könnten.Noscript
Northbit hat aber auch noch eine einfache Lösung in petto: durch die Aktivierung von Noscript wird die Kompromitierung des Medienservers verhindert, der Exploit ist dann ein Tiger ohne Zähne.Mehr dazu: Freude über Stagefright-Patch wird vermiest: Lücke noch immer da
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- cat umtsover:
Neue Android-Bilder
Android-Videos
- Samsung Galaxy Tab S9 FE im Test: Gutes Display und solide Leistung
- Galaxy Tab S9 FE, S9, S8 und S6 Lite: Samsung-Tablets im Vergleich
- Amazon Fire HD 10: Eindrücke zur neuen Version mit Stylus-Support
- Jmgo N1 Ultra: Triple-Color-Laser-Projektor mit Android im Test
- iPad Pro vs. Samsung Galaxy Tab S9: Alle Modelle im großen Vergleich
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Jetzt als Amazon Blitzangebot
Ab 06:05 Uhr
Novatool Steckdosensäule Anthrazit Edelstahl 2fach Eckig Variante

Original Amazon-Preis
32,95 €
Blitzangebot-Preis
29,49 €
Ersparnis zu Amazon 11% oder 3,46 €
Neue Nachrichten
- Microsoft plant Kommandozeilen-Texteditor in Windows einzuführen
- Die neue Doom-Episode Sigil 2 zum 30. Geburtstag des Spiels ist da
- Amazon kämpft gegen millionenschweren Betrug mit Rückerstattungen
- Sicherheitslücke erlaubt Diebstahl von Daten bei Passwort-Managern
- Amazon Last-Minute-Angebote: Technikangebote im Überblick
- Microsoft und OpenAI: Partnerschaft ruft Kartellbehörden auf den Plan
- 1&1 feiert: Deutschlands viertes Mobilfunknetz ist online
Videos
Neueste Downloads
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
Batch Programmierung über ein Verzeichnis und die Subverzecihnisse
Stefan_der_held - vor 2 Stunden -
abload.de am Ende
Lord Laiken - vor 3 Stunden -
Registry reinigen
Doodle - vor 3 Stunden -
Deaktivierung eines Lizenzkeys auf defektem Computer möglich?
Doodle - vor 3 Stunden -
#StateOfTheWord, WordPresss annual keynote - Madrid Dec 11, 2023!
el_pelajo - Gestern 23:46 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen