2017-0958: Google Android Operating System: Mehrere Schwachstellen ermöglichen u.a. die komplette Systemübernahme
Historie:
- Version 1 (2017-06-06 16:03)
- Neues Advisory
- Version 2 (2017-06-07 15:09)
- Samsung veröffentlicht für einige Geräte ein Sicherheitsupdate, das eine Teilmenge der referenzierten Schwachstellen behebt und adressiert mit diesem Sicherheitsupdate zusätzlich insgesamt 23 Samsung-spezifische Schwachstellen und verschiedene Schwachstellen aus älteren Sicherheitshinweisen für Google Android. Samsung stellt keine Informationen zum verwendeten Patch Level zur Verfügung. LG veröffentlicht ebenfalls Informationen zu dem verfügbaren Juni-Update (Patch Level [2017-06-01]) und behebt neben den von Google aufgeführten Schwachstellen zusätzlich fünf LG-spezifische Schwachstellen.
- Version 3 (2017-06-08 11:25)
- Google hat seinen Sicherheitshinweis aktualisiert und Links für Quellcode-Updates für das Android Open Source Project (AOSP) ergänzt.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Hardware
Google
Linux
Beschreibung:
Mehrere Schwachstellen in Google Android 4.4.4, 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1 und 7.1.2 vor Version 2017-06-05 ermöglichen zumeist einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Programmcodes im Kontext des Kernels und damit die komplette Systemübernahme, die Ausführung beliebigen Programmcodes mit Rechten privilegierter Dienste wie dem Mediaserver, die Erweiterung von Privilegien installierter Anwendungen, den Zugriff auf Daten außerhalb der jeweiligen Berechtigungen von Benutzern oder Anwendungen, die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe und das Ausspähen sensitiver Informationen.
Mit diesem Sicherheitshinweis stellt Google die Patch Level 2017-06-01 und 2017-06-05 bereit, um die Schwachstellen zu beheben. Der Patch Level 2017-06-01 behebt allgemeine Schwachstellen im Google Android Betriebssystem, der Patch Level 2017-06-05 behebt hauptsächlich hardwarespezifische Schwachstellen in Chipsätzen und Treibern von Herstellern verschiedener Komponenten.
Google stellt für Google-Geräte Sicherheitsupdates durch ein Over-the-air-Update (OTA) bereit und stellt die Firmware-Images über die Entwicklerseite zum Download zur Verfügung. Andere Hersteller (Partner) wurden am 05. Mai 2017 oder früher über die Schwachstellen informiert.
Schwachstellen:
CVE-2014-9954 CVE-2014-9955 CVE-2014-9956 CVE-2014-9957 CVE-2014-9958 CVE-2014-9962
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2014-9960 CVE-2014-9961 CVE-2014-9953 CVE-2014-9967 CVE-2015-9026 CVE-2015-9027 CVE-2015-9008
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2014-9963 CVE-2014-9959 CVE-2014-9964 CVE-2014-9965 CVE-2014-9966 CVE-2015-9023
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2015-7995
Schwachstelle in libxslt ermöglicht Ausführung beliebigen ProgrammcodesCVE-2015-8871 CVE-2016-4658 CVE-2017-0663 CVE-2017-5056 CVE-2017-7375 CVE-2017-7376
Schwachstellen in Bibliotheken ermöglichen Ausführung beliebigen ProgrammcodesCVE-2015-9009 CVE-2015-9010 CVE-2015-9011 CVE-2015-9024 CVE-2015-9012 CVE-2015-9013 CVE-2015-9014
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2015-9015 CVE-2015-9029 CVE-2016-10338 CVE-2016-10336 CVE-2016-10333 CVE-2016-10341
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2015-9020 CVE-2015-9021 CVE-2015-9025 CVE-2015-9022 CVE-2015-9028 CVE-2015-9031
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2015-9032 CVE-2015-9030 CVE-2016-10332 CVE-2016-10337 CVE-2016-10342
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2015-9033
Schwachstelle in Qualcomm Komponente ermöglicht nicht spezifizierte AngriffeCVE-2016-10335 CVE-2016-10340 CVE-2016-10334 CVE-2016-10339 CVE-2016-10298 CVE-2016-10299
Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2016-1839
Schwachstelle in libxml2 ermöglicht Denial-of-Service-AngriffCVE-2016-5131
Schwachstelle in LibXML ermöglicht Ausführung beliebigen ProgrammcodesCVE-2016-5861 CVE-2016-5864 CVE-2017-7366 CVE-2017-7364 CVE-2017-7368
Schwachstellen in Qualcomm Komponenten ermöglichen PrivilegieneskalationCVE-2016-8332
Schwachstelle in OpenJPEG ermöglicht Ausführung beliebigen ProgrammcodesCVE-2017-0391
Schwachstelle in Mediaserver ermöglicht Denial-of-Service-AngriffCVE-2017-0636
Schwachstelle in MediaTek Komponente ermöglicht PrivilegieneskalationCVE-2017-0637
Schwachstelle in Media Framework ermöglicht Ausführung beliebigen ProgrammcodesCVE-2017-0638
Schwachstelle in System UI ermöglicht Ausführung beliebigen ProgrammcodesCVE-2017-0639 CVE-2017-0646
Schwachstellen in Bluetooth ermöglichen Ausspähen von InformationenCVE-2017-0640 CVE-2017-0641 CVE-2017-0642 CVE-2017-0643 CVE-2017-0644
Schwachstellen in Media Framework ermöglichen Denial-of-Service-AngriffeCVE-2017-0645
Schwachstelle in Bluetooth ermöglicht PrivilegieneskalationCVE-2017-0647
Schwachstelle in Bibliothek ermöglicht Ausspähen von InformationenCVE-2017-0648
Schwachstelle in Kernel Komponente ermöglicht PrivilegieneskalationCVE-2017-0649
Schwachstelle in MediaTek Komponente ermöglicht PrivilegieneskalationCVE-2017-0650
Schwachstelle in Synaptics Komponente ermöglicht PrivilegieneskalationCVE-2017-0651
Schwachstelle in Kernel Komponente ermöglicht Ausspähen von InformationenCVE-2017-6247 CVE-2017-6248
Schwachstellen in NVIDIA Komponente ermöglichen PrivilegieneskalationCVE-2017-6421 CVE-2017-7365 CVE-2017-7369 CVE-2017-8235 CVE-2017-8236 CVE-2017-8237 CVE-2017-8242
Schwachstellen in Qualcomm Komponenten ermöglichen PrivilegieneskalationCVE-2017-7367
Schwachstelle in Qualcomm Komponente ermöglicht Denial-of-Service-AngriffCVE-2017-7370 CVE-2017-7372 CVE-2017-7373 CVE-2017-8233 CVE-2017-8234
Schwachstellen in Qualcomm Komponenten ermöglichen PrivilegieneskalationCVE-2017-7371
Schwachstelle in Qualcomm Komponente ermöglicht Ausführung beliebigen ProgrammcodesCVE-2017-8239 CVE-2017-8240 CVE-2017-8241
Schwachstellen in Qualcomm Komponenten ermöglichen Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.