DFN-CERT

Advisory-Archiv

2015-1548: Google Android Operating System: Mehrere Schwachstellen ermöglichen die Übernahme des Systems

Historie:

Version 1 (2015-10-08 19:48)
Neues Advisory

Betroffene Software

Systemsoftware

Betroffene Plattformen

Google
Linux

Beschreibung:

Mehrere Schwachstellen in Android 5.1.1 vor Buildversion LMY48T ermöglichen einem entfernten, nicht authentifizierten Angreifer die Übernahme des Systems, unter anderem durch die als Stagefright 2.0 bekannt gewordenen Schwachstellen (CVE-2015-6602, CVE-2015-3876), die Eskalation von Privilegien sowie Denial-of-Service-Angriffe. Außer den im originalen Hersteller-Advisory genannten Schwachstellen wurden laut NVD die Schwachstellen mit den IDs CVE-2015-6603, CVE-2015-7716, CVE-2015-7717 und CVE-2015-7718 mit dieser Buildversion behoben.

Die Schwachstellen ähneln sehr stark den Schwachstellen, die in den vorherigen Buildversionen LMY48I und LMY48M gefixt wurden und auch gleichermaßen schwerwiegende Auswirkungen haben. Insbesondere die libstagefright ist ein wiederkehrender Problemherd. Es ist zu vermuten, dass noch weitere gleichartige Schwachstellen in den bisher betroffenen Komponenten gefunden werden, aufgrund der nun stattfindenden Fokussierung der Sicherheitsforscher.

Das Sicherheitsupdate ist bislang nur für Google Nexus-Geräte verfügbar oder Geräte, die von CyanogenMod unterstützt werden. Ob und wann andere Hersteller nachziehen werden, ist unbekannt.

Bisher noch nicht behobene Schwachstellen haben die IDs CVE-2015-3839 und CVE-2015-3840. Diese kann ein entfernter, nicht authentifizierter Angreifer für einen Denial-of-Service-Angriff oder die Manipulation von MMS oder SMS ausnutzen.

Schwachstellen:

CVE-2014-9082

Schwachstelle Android libFLAC erlaubt Ausführen beliebigen Programmcodes

CVE-2015-3823 CVE-2015-3867 CVE-2015-3868 CVE-2015-3869 CVE-2015-3870 CVE-2015-3871 CVE-2015-3872

Schwachstellen in libstagefright in Android ermöglichen die Übernahme des Systems

CVE-2015-3839

Schwachstelle in Nachrichtendienst von Android ermöglicht Denial-of-Service-Angriffe

CVE-2015-3840

Schwachstelle in Nachrichtendienst von Android ermöglicht Privilegieneskalation

CVE-2015-3847

Schwachstelle in Android Bluetooth erlaubt Manipulation von Dateien

CVE-2015-3862

Schwachstelle in Android Mediaserver erlaubt Denial-of-Service

CVE-2015-3863

Integer-Überlauf-Schwachstellen in Android Keystore erlauben Ausführen beliebigen Programmcodes

CVE-2015-3865

Schwachstelle in Android Runtime Subsystem erlaubt Privilegieneskalation

CVE-2015-3873 CVE-2015-6598 CVE-2015-6599 CVE-2015-6600 CVE-2015-6601 CVE-2015-6604

Schwachstellen in libstagefright in Android ermöglichen die Übernahme des Systems

CVE-2015-3874

Schwachstelle in Android Sonivox erlaubt Ausführen beliebigen Programmcodes

CVE-2015-3875

Schwachstelle in libutils in Android ermöglicht die Übernahme des Systems

CVE-2015-3876

Schwachstelle in libstagefright in Android ermöglicht die Übernahme des Systems

CVE-2015-3877

Schwachstelle Skia erlaubt Ausführen beliebigen Programmcodes

CVE-2015-3878

Schwachstelle in Android Media Projection erlaubt Ausspähen von Informationen

CVE-2015-3879

Schwachstelle in Android Media Player Framework erlaubt Privilegieneskalation

CVE-2015-6596

Schwachstelle in Android MediaServer erlaubt Privilegieneskalation

CVE-2015-6602

Schwachstelle in libutils in Android ermöglicht die Übernahme des Systems

CVE-2015-6603

Schwachstelle in libstagefright in Android ermöglicht die Übernahme des Systems

CVE-2015-6605

Schwachstelle in Android Mediaserver erlaubt Denial-of-Service

CVE-2015-6606

Schwachstelle in Android Secure Element Evaluation Kit erlaubt Privilegieneskalation

CVE-2015-6607

Schwachstelle in SQLite erlaubt Privilegieneskalation

CVE-2015-7716

Schwachstelle in libstagefright in Android ermöglicht die Übernahme des Systems

CVE-2015-7717

Schwachstelle in Android MediaServer erlaubt Privilegieneskalation

CVE-2015-7718

Schwachstelle in Android Mediaserver erlaubt Denial-of-Service

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.