2018-1549: Google Android Operating System: Mehrere Schwachstellen ermöglichen u. a. die Ausführung beliebigen Programmcodes
Historie:
- Version 1 (2018-08-07 18:25)
- Neues Advisory
Betroffene Software
Systemsoftware
Betroffene Plattformen
Hardware
Google
Linux
Beschreibung:
Mehrere Schwachstellen in Google Android 6.0, 6.0.1, 7.0, 7.1.1, 7.1.2, 8.0 und 8.1 vor Patch-Level 2018-08-05 ermöglichen einem entfernten, nicht authentifizierten Angreifer die Eskalation von Privilegien, die Ausführung beliebigen Programmcodes mit den Rechten privilegierter Dienste wie dem Media Framework, die Durchführung verschiedener Denial-of-Service (DoS)-Angriffe und das Ausspähen sensitiver Informationen mit Hilfe speziell präparierter Anwendungen. Solche Anwendungen müssen zur Ausnutzung der Schwachstellen lokal installiert und ausgeführt werden. Insgesamt sieben der Schwachstellen werden als kritisch eingestuft.
Google stellt die Patch-Level 2018-08-01 und 2018-08-05 als Sicherheitsupdates bereit, mit denen die Schwachstellen behoben werden. Der Patch-Level 2018-08-01 behebt dabei allgemeine Schwachstellen im Google Android Betriebssystem und dort eingesetzten Bibliotheken und Frameworks. Der Patch-Level 2018-08-05 behebt im Wesentlichen hardwarespezifische Schwachstellen in Chipsätzen und Treibern von Herstellern verschiedener Komponenten und Schwachstellen im Kernel des Systems.
Google kündigt für Google-Geräte (Nexus, Pixel) Sicherheitsupdates durch ein Over-the-Air-Update (OTA) an und stellt die Firmware-Images über die Entwicklerseite zum Download zur Verfügung. Für Schwachstellen, welche ausschließlich Google-Geräte betreffen, veröffentlicht der Hersteller eine zusätzliche Sicherheitsmeldung (siehe Pixel / Nexus Security Bulletin des Herstellers). Hier werden weitere Schwachstellen in verschiedenen Systemkomponenten aufgeführt.
Die Hersteller Samsung und LG veröffentlichen Sicherheitsupdates, mit denen eine Teilmenge der hier referenzierten sowie weitere Schwachstellen behoben werden, die teilweise auch bereits mit früheren Android Security Bulletins adressiert wurden. Die Hersteller beheben zusätzlich Schwachstellen für Geräte aus eigener Produktion. Die Version 'SMR Aug-2018 Release 1' für Samsung-Geräte beinhaltet alle Patches von Samsung und Google. LG gibt als Patch-Level '2018-08-01' an.
Andere Hersteller (Partner) wurden einen Monat vor Veröffentlichung dieser Meldung oder früher über die Schwachstellen informiert.
Schwachstellen:
CVE-2017-1000100
Schwachstelle in cURL und libcurl ermöglicht Denial-of-Service-Angriff und Ausspähen von InformationenCVE-2017-13077
Schwachstelle in WPA2-Protokoll ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2017-13242
Schwachstelle in System ermöglicht Ausspähen von InformationenCVE-2017-13295
Schwachstelle in Framework ermöglicht Denial-of-Service-AngriffCVE-2017-13322 CVE-2018-9447
Schwachstellen in System ermöglichen Denial-of-Service-AngriffeCVE-2017-15817
Schwachstelle in Qualcomm-Komponente ermöglicht Denial-of-Service-AngriffCVE-2017-18249
Schwachstelle in Linux-Kernel ermöglicht Denial-of-Service-AngriffCVE-2017-18280 CVE-2017-18282 CVE-2017-18283
Schwachstellen in Qualcomm-Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2017-18281
Schwachstelle in Qualcomm-Komponente ermöglicht Ausspähen von InformationenCVE-2017-18292 CVE-2017-18293 CVE-2017-18294 CVE-2017-18295 CVE-2017-18296 CVE-2017-18297 CVE-2017-18298
Schwachstellen in Qualcomm-Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2017-18299 CVE-2017-18300 CVE-2017-18301 CVE-2017-18302 CVE-2017-18303 CVE-2017-18304 CVE-2017-18305
Schwachstellen in Qualcomm-Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2017-18305
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2017-18306 CVE-2017-18307
Schwachstellen in Qualcomm-Komponenten ermöglichen Ausspähen von InformationenCVE-2017-18308 CVE-2017-18309 CVE-2017-18310
Schwachstellen in Qualcomm-Komponenten ermöglichen nicht spezifizierte AngriffeCVE-2017-8261
Schwachstelle in Qualcomm-Komponente ermöglicht PrivilegieneskalationCVE-2017-9711
Schwachstelle in Qualcomm-Komponente ermöglicht PrivilegieneskalationCVE-2018-1068
Schwachstelle in Linux-Kernel ermöglicht komplette SystemübernahmeCVE-2018-11258
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2018-11260
Schwachstelle in Qualcomm-Komponente ermöglicht PrivilegieneskalationCVE-2018-11263
Schwachstelle in Qualcomm-Komponente ermöglicht PrivilegieneskalationCVE-2018-11305
Schwachstelle in Qualcomm-Komponente ermöglicht nicht spezifizierte AngriffeCVE-2018-3587
Schwachstelle in Qualcomm-Komponente ermöglicht PrivilegieneskalationCVE-2018-5383
Schwachstelle in Bluetooth ermöglicht Man-in-the-Middle-AngriffCVE-2018-5903 CVE-2018-5904 CVE-2018-5905 CVE-2018-5908 CVE-2018-5909 CVE-2018-5910
Schwachstellen in Qualcomm-Komponenten ermöglichen PrivilegieneskalationCVE-2018-9427
Schwachstelle in Media Framework ermöglicht Ausführung beliebigen ProgrammcodesCVE-2018-9435 CVE-2018-9441 CVE-2018-9449 CVE-2018-9457 CVE-2018-9461
Schwachstellen in System ermöglichen Ausspähen von InformationenCVE-2018-9436 CVE-2018-9448 CVE-2018-9453 CVE-2018-9454
Schwachstellen in System ermöglichen Ausspähen von InformationenCVE-2018-9437 CVE-2018-9444
Schwachstellen in Media Framework ermöglichen Denial-of-Service-AngriffeCVE-2018-9438
Schwachstelle in Framework ermöglicht Denial-of-Service-AngriffCVE-2018-9439
Schwachstelle in Linux-Kernel ermöglicht PrivilegieneskalationCVE-2018-9445 CVE-2018-9458
Schwachstellen in Framework ermöglichen PrivilegieneskalationCVE-2018-9446 CVE-2018-9450
Schwachstellen in System ermöglichen Ausführung beliebigen ProgrammcodesCVE-2018-9451
Schwachstelle in Framework ermöglicht Ausspähen von InformationenCVE-2018-9455
Schwachstelle in System ermöglicht Denial-of-Service-AngriffCVE-2018-9459
Schwachstelle in System ermöglicht PrivilegieneskalationCVE-2018-9462 CVE-2018-9463
Schwachstellen in Linux-Kernel ermöglichen PrivilegieneskalationCVE-2018-9464
Schwachstelle in Linux-Kernel ermöglicht PrivilegieneskalationCVE-2018-9465
Schwachstelle in Linux-Kernel ermöglicht Privilegieneskalation
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.