2015-1548: Google Android Operating System: Mehrere Schwachstellen ermöglichen die Übernahme des Systems
Historie:
- Version 1 (2015-10-08 19:48)
- Neues Advisory
Betroffene Software
Systemsoftware
Betroffene Plattformen
Google
Linux
Beschreibung:
Mehrere Schwachstellen in Android 5.1.1 vor Buildversion LMY48T ermöglichen einem entfernten, nicht authentifizierten Angreifer die Übernahme des Systems, unter anderem durch die als Stagefright 2.0 bekannt gewordenen Schwachstellen (CVE-2015-6602, CVE-2015-3876), die Eskalation von Privilegien sowie Denial-of-Service-Angriffe. Außer den im originalen Hersteller-Advisory genannten Schwachstellen wurden laut NVD die Schwachstellen mit den IDs CVE-2015-6603, CVE-2015-7716, CVE-2015-7717 und CVE-2015-7718 mit dieser Buildversion behoben.
Die Schwachstellen ähneln sehr stark den Schwachstellen, die in den vorherigen Buildversionen LMY48I und LMY48M gefixt wurden und auch gleichermaßen schwerwiegende Auswirkungen haben. Insbesondere die libstagefright ist ein wiederkehrender Problemherd. Es ist zu vermuten, dass noch weitere gleichartige Schwachstellen in den bisher betroffenen Komponenten gefunden werden, aufgrund der nun stattfindenden Fokussierung der Sicherheitsforscher.
Das Sicherheitsupdate ist bislang nur für Google Nexus-Geräte verfügbar oder Geräte, die von CyanogenMod unterstützt werden. Ob und wann andere Hersteller nachziehen werden, ist unbekannt.
Bisher noch nicht behobene Schwachstellen haben die IDs CVE-2015-3839 und CVE-2015-3840. Diese kann ein entfernter, nicht authentifizierter Angreifer für einen Denial-of-Service-Angriff oder die Manipulation von MMS oder SMS ausnutzen.
Schwachstellen:
CVE-2014-9082
Schwachstelle Android libFLAC erlaubt Ausführen beliebigen ProgrammcodesCVE-2015-3823 CVE-2015-3867 CVE-2015-3868 CVE-2015-3869 CVE-2015-3870 CVE-2015-3871 CVE-2015-3872
Schwachstellen in libstagefright in Android ermöglichen die Übernahme des SystemsCVE-2015-3839
Schwachstelle in Nachrichtendienst von Android ermöglicht Denial-of-Service-AngriffeCVE-2015-3840
Schwachstelle in Nachrichtendienst von Android ermöglicht PrivilegieneskalationCVE-2015-3847
Schwachstelle in Android Bluetooth erlaubt Manipulation von DateienCVE-2015-3862
Schwachstelle in Android Mediaserver erlaubt Denial-of-ServiceCVE-2015-3863
Integer-Überlauf-Schwachstellen in Android Keystore erlauben Ausführen beliebigen ProgrammcodesCVE-2015-3865
Schwachstelle in Android Runtime Subsystem erlaubt PrivilegieneskalationCVE-2015-3873 CVE-2015-6598 CVE-2015-6599 CVE-2015-6600 CVE-2015-6601 CVE-2015-6604
Schwachstellen in libstagefright in Android ermöglichen die Übernahme des SystemsCVE-2015-3874
Schwachstelle in Android Sonivox erlaubt Ausführen beliebigen ProgrammcodesCVE-2015-3875
Schwachstelle in libutils in Android ermöglicht die Übernahme des SystemsCVE-2015-3876
Schwachstelle in libstagefright in Android ermöglicht die Übernahme des SystemsCVE-2015-3877
Schwachstelle Skia erlaubt Ausführen beliebigen ProgrammcodesCVE-2015-3878
Schwachstelle in Android Media Projection erlaubt Ausspähen von InformationenCVE-2015-3879
Schwachstelle in Android Media Player Framework erlaubt PrivilegieneskalationCVE-2015-6596
Schwachstelle in Android MediaServer erlaubt PrivilegieneskalationCVE-2015-6602
Schwachstelle in libutils in Android ermöglicht die Übernahme des SystemsCVE-2015-6603
Schwachstelle in libstagefright in Android ermöglicht die Übernahme des SystemsCVE-2015-6605
Schwachstelle in Android Mediaserver erlaubt Denial-of-ServiceCVE-2015-6606
Schwachstelle in Android Secure Element Evaluation Kit erlaubt PrivilegieneskalationCVE-2015-6607
Schwachstelle in SQLite erlaubt PrivilegieneskalationCVE-2015-7716
Schwachstelle in libstagefright in Android ermöglicht die Übernahme des SystemsCVE-2015-7717
Schwachstelle in Android MediaServer erlaubt PrivilegieneskalationCVE-2015-7718
Schwachstelle in Android Mediaserver erlaubt Denial-of-Service
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.