DFN-CERT

Advisory-Archiv

2017-0958: Google Android Operating System: Mehrere Schwachstellen ermöglichen u.a. die komplette Systemübernahme

Historie:

Version 1 (2017-06-06 16:03)
Neues Advisory
Version 2 (2017-06-07 15:09)
Samsung veröffentlicht für einige Geräte ein Sicherheitsupdate, das eine Teilmenge der referenzierten Schwachstellen behebt und adressiert mit diesem Sicherheitsupdate zusätzlich insgesamt 23 Samsung-spezifische Schwachstellen und verschiedene Schwachstellen aus älteren Sicherheitshinweisen für Google Android. Samsung stellt keine Informationen zum verwendeten Patch Level zur Verfügung. LG veröffentlicht ebenfalls Informationen zu dem verfügbaren Juni-Update (Patch Level [2017-06-01]) und behebt neben den von Google aufgeführten Schwachstellen zusätzlich fünf LG-spezifische Schwachstellen.
Version 3 (2017-06-08 11:25)
Google hat seinen Sicherheitshinweis aktualisiert und Links für Quellcode-Updates für das Android Open Source Project (AOSP) ergänzt.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Hardware
Google
Linux

Beschreibung:

Mehrere Schwachstellen in Google Android 4.4.4, 5.0.2, 5.1.1, 6.0, 6.0.1, 7.0, 7.1.1 und 7.1.2 vor Version 2017-06-05 ermöglichen zumeist einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Programmcodes im Kontext des Kernels und damit die komplette Systemübernahme, die Ausführung beliebigen Programmcodes mit Rechten privilegierter Dienste wie dem Mediaserver, die Erweiterung von Privilegien installierter Anwendungen, den Zugriff auf Daten außerhalb der jeweiligen Berechtigungen von Benutzern oder Anwendungen, die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe und das Ausspähen sensitiver Informationen.

Mit diesem Sicherheitshinweis stellt Google die Patch Level 2017-06-01 und 2017-06-05 bereit, um die Schwachstellen zu beheben. Der Patch Level 2017-06-01 behebt allgemeine Schwachstellen im Google Android Betriebssystem, der Patch Level 2017-06-05 behebt hauptsächlich hardwarespezifische Schwachstellen in Chipsätzen und Treibern von Herstellern verschiedener Komponenten.

Google stellt für Google-Geräte Sicherheitsupdates durch ein Over-the-air-Update (OTA) bereit und stellt die Firmware-Images über die Entwicklerseite zum Download zur Verfügung. Andere Hersteller (Partner) wurden am 05. Mai 2017 oder früher über die Schwachstellen informiert.

Schwachstellen:

CVE-2014-9954 CVE-2014-9955 CVE-2014-9956 CVE-2014-9957 CVE-2014-9958 CVE-2014-9962

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2014-9960 CVE-2014-9961 CVE-2014-9953 CVE-2014-9967 CVE-2015-9026 CVE-2015-9027 CVE-2015-9008

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2014-9963 CVE-2014-9959 CVE-2014-9964 CVE-2014-9965 CVE-2014-9966 CVE-2015-9023

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2015-7995

Schwachstelle in libxslt ermöglicht Ausführung beliebigen Programmcodes

CVE-2015-8871 CVE-2016-4658 CVE-2017-0663 CVE-2017-5056 CVE-2017-7375 CVE-2017-7376

Schwachstellen in Bibliotheken ermöglichen Ausführung beliebigen Programmcodes

CVE-2015-9009 CVE-2015-9010 CVE-2015-9011 CVE-2015-9024 CVE-2015-9012 CVE-2015-9013 CVE-2015-9014

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2015-9015 CVE-2015-9029 CVE-2016-10338 CVE-2016-10336 CVE-2016-10333 CVE-2016-10341

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2015-9020 CVE-2015-9021 CVE-2015-9025 CVE-2015-9022 CVE-2015-9028 CVE-2015-9031

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2015-9032 CVE-2015-9030 CVE-2016-10332 CVE-2016-10337 CVE-2016-10342

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2015-9033

Schwachstelle in Qualcomm Komponente ermöglicht nicht spezifizierte Angriffe

CVE-2016-10335 CVE-2016-10340 CVE-2016-10334 CVE-2016-10339 CVE-2016-10298 CVE-2016-10299

Schwachstellen in Qualcomm Komponenten ermöglichen nicht spezifizierte Angriffe

CVE-2016-1839

Schwachstelle in libxml2 ermöglicht Denial-of-Service-Angriff

CVE-2016-5131

Schwachstelle in LibXML ermöglicht Ausführung beliebigen Programmcodes

CVE-2016-5861 CVE-2016-5864 CVE-2017-7366 CVE-2017-7364 CVE-2017-7368

Schwachstellen in Qualcomm Komponenten ermöglichen Privilegieneskalation

CVE-2016-8332

Schwachstelle in OpenJPEG ermöglicht Ausführung beliebigen Programmcodes

CVE-2017-0391

Schwachstelle in Mediaserver ermöglicht Denial-of-Service-Angriff

CVE-2017-0636

Schwachstelle in MediaTek Komponente ermöglicht Privilegieneskalation

CVE-2017-0637

Schwachstelle in Media Framework ermöglicht Ausführung beliebigen Programmcodes

CVE-2017-0638

Schwachstelle in System UI ermöglicht Ausführung beliebigen Programmcodes

CVE-2017-0639 CVE-2017-0646

Schwachstellen in Bluetooth ermöglichen Ausspähen von Informationen

CVE-2017-0640 CVE-2017-0641 CVE-2017-0642 CVE-2017-0643 CVE-2017-0644

Schwachstellen in Media Framework ermöglichen Denial-of-Service-Angriffe

CVE-2017-0645

Schwachstelle in Bluetooth ermöglicht Privilegieneskalation

CVE-2017-0647

Schwachstelle in Bibliothek ermöglicht Ausspähen von Informationen

CVE-2017-0648

Schwachstelle in Kernel Komponente ermöglicht Privilegieneskalation

CVE-2017-0649

Schwachstelle in MediaTek Komponente ermöglicht Privilegieneskalation

CVE-2017-0650

Schwachstelle in Synaptics Komponente ermöglicht Privilegieneskalation

CVE-2017-0651

Schwachstelle in Kernel Komponente ermöglicht Ausspähen von Informationen

CVE-2017-6247 CVE-2017-6248

Schwachstellen in NVIDIA Komponente ermöglichen Privilegieneskalation

CVE-2017-6421 CVE-2017-7365 CVE-2017-7369 CVE-2017-8235 CVE-2017-8236 CVE-2017-8237 CVE-2017-8242

Schwachstellen in Qualcomm Komponenten ermöglichen Privilegieneskalation

CVE-2017-7367

Schwachstelle in Qualcomm Komponente ermöglicht Denial-of-Service-Angriff

CVE-2017-7370 CVE-2017-7372 CVE-2017-7373 CVE-2017-8233 CVE-2017-8234

Schwachstellen in Qualcomm Komponenten ermöglichen Privilegieneskalation

CVE-2017-7371

Schwachstelle in Qualcomm Komponente ermöglicht Ausführung beliebigen Programmcodes

CVE-2017-8239 CVE-2017-8240 CVE-2017-8241

Schwachstellen in Qualcomm Komponenten ermöglichen Ausspähen von Informationen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.