DFN-CERT

Advisory-Archiv

2015-1149: Google Android Operating System: Mehrere Schwachstellen ermöglichen das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes

Historie:

Version 1 (2015-07-28 18:48)
Neues Advisory
Version 2 (2015-08-07 16:28)
Nach wie vor sind nur wenig detaillierte Informationen zu der Bereitstellung von Sicherheitsupdates von Seiten der Hersteller verfügbar. Lediglich Google und Acer machen für August konkrete Ankündigungen (siehe Information von Heise Security). Statt der Hersteller reagieren die Mobilfunkanbieter. Die Deutsche Telekom blockt für Ihre Mobilfunkkunden das automatische Empfangen von Multimedia-Nachrichten und sendet statt dessen eine SMS, die über das Vorhandensein einer MMS, die dann manuell heruntergeladen werden kann, informiert. Die Telefonica verfolgt ein ähnliches Konzept und leitet alle MMS, die Videos enthalten, auf ein spezielles Online-Portal um. Auch hier wird der Benutzer über eine SMS darüber informiert. Bilder werden bei Telefonica allerdings weiterhin direkt zugestellt.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Google
Linux

Beschreibung:

Mehrere Schwachstellen in der Android Multimedia-Schnittstelle Stagefright erlauben einem entfernten, nicht authentisierten Angreifer über das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes, das Ausspähen von Informationen und in einigen Fällen sogar die Übernahme des Systems.

Google hat die Schwachstellen bestätigt und Sicherheitsupdates erstellt, diese müssen allerdings über die Firmeware-Hersteller zur Verfügung gestellt werden und dies ist bisher nicht geschehen.
Die Schwachstellen existieren von Version 2.2 an bis in Android 5.1, sind aber in Versionen vor 4.1 leichter ausnutzbar, da diese Versionen weniger Schutzfunkionen implementiert haben als die neueren Android-Versionen.

Bisher stehen nur von der alternativen Android-Distribution CyanogenMod für Version 12 Sicherheitsupdates zur Verfügung. Sicherheitsupdates für die CyanogenMod Version 11 sind für Anfang August 2015 angekündigt.

Schwachstellen:

CVE-2015-1538 CVE-2015-1539 CVE-2015-3824 CVE-2015-3826 CVE-2015-3827 CVE-2015-3828 CVE-2015-3829

Mehrere Schwachstellen in Android Stagefright ermöglichen das Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.