Volgende week geven beveiligingsonderzoekers exploitcode vrij voor een gevaarlijke bug in Android. Met behulp van een malafide video kan een aanvaller toegang krijgen tot een Android-systeem. Veel toestellen zijn nog kwetsbaar.
Het beveiligingsprobleem in Android, waarbij met een malafide video een Android-systeem is te kraken, kwam maandag aan het licht. Details ontbreken nog, maar daar komt verandering in: volgende week, op de Black Hat-beveiligingsconferentie in Las Vegas, geven de onderzoekers van Zimperium die het probleem ontdekten een exploit vrij. Daarmee wordt misbruik van de exploit een fluitje van een cent. Later deze week komen de onderzoekers al met een video waarin de aanval wordt gedemonstreerd.
De Android-kwetsbaarheid bevindt zich in een framework dat wordt gebruikt om video's te verwerken. Aanvallers kunnen malware verstoppen in een video; het lijkt erop dat in ieder geval 3gpp-video's kwetsbaar zijn, en mogelijk ook mpeg4-video's. De kwetsbaarheid kan op meerdere manieren worden misbruikt: zo kan een aanvaller waarschijnlijk video's met malware serveren via malafide advertenties, wat een populaire manier is om malware te verspreiden.
Ook kan een video met behulp van een chat-app worden verstuurd; in ieder geval Hangouts is kwetsbaar, omdat die app video's meteen naar het framework stuurt als ze binnenkomen. Als de exploitcode in het openbaar is, is de kans groot dat de bug snel zal worden misbruikt. Aanvallers kunnen dan onder meer de microfoon van slachtoffers aftappen, evenals de camera's, en screenshots maken.
Google stelt dat patches voor het beveiligingsprobleem al beschikbaar zijn, en dat die door fabrikanten kunnen worden uitgerold. Volgens de onderzoekers is Android 5.1.1, de nieuwste versie, echter ook kwetsbaar; de kans is groot dat een nieuwe versie dus snel volgt.
Voor de meeste Android-gebruikers zal het waarschijnlijk lang wachten zijn tot ze de update kunnen installeren; makers van Android-hardware zijn doorgaans langzaam met het uitrollen van nieuwe versies, als die er überhaupt al komen. Volgens de onderzoekers zijn 950 miljoen Android-toestellen kwetsbaar. De bug zat namelijk al in Android 2.2.
Google wijst er wel op dat een aanvaller geen onbeperkte rechten heeft, omdat Android apps in een sandbox laat draaien. Aanvallers zouden echter andere bugs kunnen misbruiken om dat te omzeilen; vooral bij oudere Android-versies is dat een risico.
Update, 13:36: In dit stuk stond aanvankelijk dat de nieuwste Android-versie, 5.1.1, niet kwetsbaar zou zijn. Dat is echter wel zo.
Update, 22:40: Cyanogen heeft een patch voor het probleem uitgebracht.
[StageFright UPDATE] We will release a video demonstrating the attack later this week and an exploit code right after @jduck's Blackhat talk
— ZIMPERIUM (@ZIMPERIUM) July 28, 2015