Geen widgets gevonden in de zijbalk

Androidtelefoons bevatten meerdere kritieke kwetsbaarheden die remote code execution op de toestellen mogelijk maken. In het geval van Androidtelefoons met een MediaTek-chipset is een aanval mogelijk wanneer er verbinding met een malafide zendmast wordt gemaakt. Google heeft beveiligingsupdates uitgebracht om de problemen te verhelpen. Tijdens de eerste patchronde van het nieuwe jaar heeft het techbedrijf 38 kwetsbaarheden gepatcht. Het gaat zowel om beveiligingslekken in Android als de code van chipsetfabrikanten waar Android gebruik van maakt.

Vijf kwetsbaarheden in het System-onderdeel van Android 12, 12L, 13, 14 en 15 zijn door Google als kritiek aangemerkt en maken remote code execution mogelijk (CVE-2024-43096, CVE-2024-43770, CVE-2024-43771, CVE-2024-49747 en CVE-2024-49748). Google geeft geen verdere details over de aard van de kwetsbaarheden of hoe hier misbruik van gemaakt kan worden, behalve dat de beveiligingslekken kunnen leiden tot “remote (proximal/adjacent) code execution”, zonder dat hier extra rechten voor zijn vereist. De vermelding van ‘proximal/adjacent’ kan op een aanval via bijvoorbeeld bluetooth duiden, maar zonder verdere informatie is dit niet met zekerheid te zeggen.

Een andere kritieke kwetsbaarheid die deze maand is verholpen bevindt zich in de modemsoftware van chipfabrikant MediaTek. Dat bedrijf geeft iets meer details over het beveiligingslek, aangeduid als CVE-2024-20154. Via deze kwetsbaarheid, een stack overflow, is remote code execution mogelijk als een kwetsbare Androidtelefoon verbinding met een malafide zendmast maakt. Er is geen interactie van de gebruiker vereist om de aanval uit te voeren. Het beveiligingslek is aanwezig in 51 chipsets van MediaTek.

Patchniveau

Google werkt met zogeheten patchniveaus, waarbij een datum het patchniveau weergeeft. Toestellen die de januari-updates ontvangen zullen ‘2025-01-01’ of ‘2025-01-05’ als patchniveau hebben. Fabrikanten die willen dat hun toestellen dit patchniveau krijgen moeten in dit geval alle updates van het Android-bulletin van januari aan hun eigen updates toevoegen, om die vervolgens onder hun gebruikers uit te rollen. De updates zijn beschikbaar gesteld voor Android 12, 12L,13, 14 en 15

Fabrikanten van Androidtoestellen zijn volgens Google tenminste een maand geleden over de nu verholpen kwetsbaarheden ingelicht en hebben in die tijd updates kunnen ontwikkelen. Dat wil echter niet zeggen dat alle Androidtoestellen deze updates zullen ontvangen. Sommige toestellen worden niet meer met updates van de fabrikant ondersteund of de fabrikant brengt de updates op een later moment uit.

Bron

Geef een reactie