Schwachstelle im v4l2-Treiber, die die Android-Plattform betrifft

Das Unternehmen TrendMicro veröffentlicht Informationen zu einer Schwachstelle (keine CVE zugewiesen) im Treiber v4l2, die es einem nicht privilegierten lokalen Benutzer ermöglicht, eigenen Code im Kontext des Linux-Kernels auszufĂŒhren. Informationen zur Schwachstelle werden im Kontext der Android-Plattform bereitgestellt, ohne zu prĂ€zisieren, ob dieses Problem spezifisch fĂŒr den Android-Kernel ist oder auch im regulĂ€ren Linux-Kernel auftritt.

Um die Schwachstelle auszunutzen, ist lokaler Zugang des Angreifers zum System erforderlich. In Android muss der Angreifer zunĂ€chst die Kontrolle ĂŒber eine nicht privilegierte Anwendung erlangen, die Berechtigungen zur Zugriff auf das V4L (Video for Linux)-Subsystem hat, z. B. eine Anwendung zur Verwendung der Kamera. Die realistischste Anwendung der Schwachstelle in Android besteht darin, den Exploit in von den Angreifern vorbereitete Malware-Anwendungen einzufĂŒgen, um Privilegien auf dem GerĂ€t zu erhöhen.

Derzeit bleibt die Schwachstelle ungepatcht. Obwohl Google im MĂ€rz ĂŒber das Problem informiert wurde, wurde der Fix nicht in das September-Update der Android-Plattform aufgenommen. Im September-Update wurden 49 SicherheitsanfĂ€lligkeiten fĂŒr Android behoben, von denen vier als kritisch eingestuft wurden. Zwei kritische Schwachstellen wurden im Multimedia-Framework behoben und ermöglichen die AusfĂŒhrung von Code bei der Verarbeitung speziell gestalteter Mediendateien. 31 Schwachstellen wurden in Komponenten fĂŒr Qualcomm-Chips behoben, von denen zwei als kritisch eingestuft sind und eine Remote-Attacke ermöglichen. Die ĂŒbrigen Probleme sind als gefĂ€hrlich gekennzeichnet, d. h. sie ermöglichen die AusfĂŒhrung von Code im Kontext eines privilegierten Prozesses durch Manipulation lokaler Anwendungen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster