Alle großen Android-Bootloader bringen schlimme Schwachstellen mit
In den meisten Android-Smartphones verbergen sich Sicherheitslücken, die in der aktuellen Update-Infrastruktur nur schwer zügig zu beheben sind und wohl nur aufgrund ihrer schweren Auffindbarkeit noch nicht in größerem Umfang ausgenutzt werden.
Infografik: Sicherheit: Android und iOS im Vergleich
Auf die Schwachstellen wurden Sicherheitsforscher der University of California, Santa Barbara, aufmerksam, als sie die verschiedenen Bootloader von Android-Systemen einer genaueren Untersuchung unterzogen. Das ist für gewöhnlich nicht so einfach, da die Software-Komponenten in der Regel proprietär sind und auch verschiedene Ansatzpunkte zum Reverse Engineering vermissen lassen.
Die Informatiker von der Uni entwickelten daher ein Tool namens BootStomp, mit dem sie einen besseren Zugang zu den fraglichen Codes erhielten, berichtete BleepingComputer. Auf diesem Weg machten sie verschiedene Schwachstellen ausfindig, die in Android-Geräten zu finden sind, die aktuell eingesetzt werden. In sechs Fällen handelt es sich um neu entdeckte Lücken, ein siebenter Bug ist hingegen schon länger bekannt und wurde nie geschlossen.
In allen Bootloadern fanden sich letztlich Angriffspunkte, über die es Angreifer schaffen können, die Vertrauenskette während des Boot-Vorgangs zu torpedieren und ihren eigenen Code tief im System zur Ausführung zu bringen. Malware, die diesen Weg geht, hat letztlich im Grunde keine Widerstände mehr von den Security-Features zu befürchten, die das übergeordnete Betriebssystem dann mitbringe und irgendwann aktivieren will. Da die Schadcodes viel früher greifen, kann das Hochfahren von Schutzsystemen im Zweifelsfall komplett unterdrückt und das jeweilige Gerät vollständig übernommen werden.
Infografik: Sicherheit: Android und iOS im Vergleich
Auf die Schwachstellen wurden Sicherheitsforscher der University of California, Santa Barbara, aufmerksam, als sie die verschiedenen Bootloader von Android-Systemen einer genaueren Untersuchung unterzogen. Das ist für gewöhnlich nicht so einfach, da die Software-Komponenten in der Regel proprietär sind und auch verschiedene Ansatzpunkte zum Reverse Engineering vermissen lassen.
Die Informatiker von der Uni entwickelten daher ein Tool namens BootStomp, mit dem sie einen besseren Zugang zu den fraglichen Codes erhielten, berichtete BleepingComputer. Auf diesem Weg machten sie verschiedene Schwachstellen ausfindig, die in Android-Geräten zu finden sind, die aktuell eingesetzt werden. In sechs Fällen handelt es sich um neu entdeckte Lücken, ein siebenter Bug ist hingegen schon länger bekannt und wurde nie geschlossen.
Alle großen Hersteller dabei
Die Bootloader werden jeweils von den Herstellern der genutzten Chipsätze mitgeliefert und wurde von den Forschern aus verschiedenen Smartphones herausgezogen. Letztlich standen Codes von Qualcomm, Nvidia, MediaTek und Huawei/HiSilicon für die Untersuchung zur Verfügung.In allen Bootloadern fanden sich letztlich Angriffspunkte, über die es Angreifer schaffen können, die Vertrauenskette während des Boot-Vorgangs zu torpedieren und ihren eigenen Code tief im System zur Ausführung zu bringen. Malware, die diesen Weg geht, hat letztlich im Grunde keine Widerstände mehr von den Security-Features zu befürchten, die das übergeordnete Betriebssystem dann mitbringe und irgendwann aktivieren will. Da die Schadcodes viel früher greifen, kann das Hochfahren von Schutzsystemen im Zweifelsfall komplett unterdrückt und das jeweilige Gerät vollständig übernommen werden.
Thema:
Das Google Pixel 8 im Preisvergleich
Beliebt im Preisvergleich
- Handys ohne Vertrag:
Android-Videos
- Google Pixel 11 (Pro), Fold & Watch 5 - Die neuen Geräte im Hands-on
- Lenovo Tab Plus Gen 2 im Test: Starker Sound, aber wenig Leistung
- Galaxy Z Fold8: Samsungs neues Falt-Smartphone im Detail
- OnePlus Pad 4: Solides Premium-Tablet mit kleinen Schwächen im Test
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
Neue Android-Downloads
Beiträge aus dem Forum
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Linux 7.2 ist da: Neues bei Ext4 & Btrfs, CPU-Support und Datentransfer
- Weltweite GitHub-Störung: Massive Ausfälle legen Entwickler-Tools lahm
- Ende der 'Ultra'-Smartphones: Speicherpreise beuteln Android-Hersteller
- Dreister geht's kaum: 'Klimagerät' entpuppt sich als popeliger PC-Lüfter
- 1000-fach komprimiert: Bastler presst 2-minütigen Song in 8 QR-Codes
- Spider-Man: Brand New Day ist jetzt der erfolgreichste Film der Reihe
Videos
Neueste Downloads
Beliebte Nachrichten
Christian Kahle
Redakteur bei WinFuture
Ich empfehle ...
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen