Google verhelpt actief misbruikte 'privilege escalation'-bug ook in Android

Google heeft in zijn recentste beveiligingsupdate voor Android een kwetsbaarheid gedicht die mogelijk al actief misbruikt wordt. Het gaat om een privilege escalation-fout, waarmee cybercriminelen hogere rechten op Android-toestellen kunnen krijgen.

Google bracht in juni al een update uit voor zijn Pixel-telefoons, met daarin een fix voor CVE-2024-32896. Nu wordt deze patch ook naar andere Android-telefoons gebracht.

De bug is een logic error die kan leiden tot lokale escalatie van privileges zonder dat daar aanvullende uitvoeringsprivileges voor nodig zijn. Om de fout te misbruiken is wel fysieke toegang tot het apparaat nodig, zei Google in juni al tegen The Hacker News. Aanvallers moeten het proces om het apparaat terug te zetten naar fabrieksinstellingen onderbreken om de bug te misbruiken.

Hoewel fysieke toegang nodig is, classificeert Google de ernst van de kwetsbaarheid als High. Het bedrijf waarschuwt dat er indicaties zijn dat de kwetsbaarheid beperkt, maar doelgericht wordt misbruikt.

Door Eveline Meijer

Nieuwsredacteur

05-09-2024 • 09:52

17

Submitter: Anonymoussaurus

Reacties (17)

17
17
6
1
0
9
Wijzig sortering
De twee beveiligingslekken (CVE-2024-33042 en CVE-2024-33052) zijn volgens de omschrijving van Qualcomm alleen lokaal te misbruiken: https://docs.qualcomm.com...esources/securitybulletin

[Reactie gewijzigd door Anonymoussaurus op 5 september 2024 09:54]

Dat wordt ook in het artikel genoemd, maar vind de classificatie alsnog wel terecht. Telefoons kaap je als je wil zo af van iemand immers.

[Reactie gewijzigd door Polderviking op 5 september 2024 09:55]

In het artikel gaat het over CVE-2024-32896, niet over de CVE's waar ik het over heb (welke een security rating 'critical' hebben. CVSS is 'high'.)

[Reactie gewijzigd door Anonymoussaurus op 5 september 2024 09:57]

Dus eigenlijk ben je gewoon off topic? Of mis ik de link met dit artikel?
Volgens mij snap je de correlatie niet helemaal. Als je de Security Bulletin van Google bekijkt zie je dat er ook meer low-level wordt gepatcht. Google krijgt die fixes van SoC-fabrikanten als Qualcomm. Zie: https://source.android.co...09-01#Qualcomm-components. Ik link naar de Bulletin van Qualcomm waar ze uitleg geven over de kwetsbaarheid.
Dit zou natuurlijk ook gebruikt kunnen worden door een technisch onderlegde eigenaar van een smartphone om rootrechten te krijgen op zijn eigen toestel (zonder factory reset, als de fabrikant het überhaupt al toestaat) en om via die weg de kwetsbaarheid op te lossen. :+

[Reactie gewijzigd door The Zep Man op 5 september 2024 09:58]

Me terugwerkende kracht is de ouderwetse Nokia van Rutte geruststellend.

Die is vast ook zo lek als een mandje. Maar het enige dat buitenlandse inlichtingendiensten daar vanaf kunnen halen waren de laatste 7 smsjes van max 160 tekens.

En niet de complete goudmijnen die via smartphones potentieel toegankelijk zijn.
Ik heb zojuist de Play beveilingsupdate geïnstalleerd van 1 augustus 2024. Ben ik dan nu goed? Er staan geen CVE codes bij namelijk....

En blijkbaar moet je die Play updates tegenwoordig handmatig doen.... (bij "beveiliging" in het instellingenmenu, in ieder geval op mijn Samsung S24 Ultra). Dat kan toch ook niet helemaal de bedoeling zijn lijkt mij...
Als je het 'waarschuwt' linkje uit het artikel volgt kom je bij het Google security bulletin met alle 'september security patch' relevante CVEs.
Met de updates van augustus ben je nog niet up-to-date met de laatste stand van Android, maar mogelijk is de patch voor jouw toestel nog niet beschikbaar en ben je voor jouw toestel momenteel al wel op 'de laatst beschikbare versie' omdat de fabrikant nog bezig is met het verwerken van de nieuwste security patch set.
Dank. Zo te lezen zit hij "ingebakken" in de software updates van de fabrikant en niet in de Play-systeemupdates die door Google zelf worden uitgerold. Het is altijd even zoeken via welke weg Google iets patcht.

Nog steeds vind ik wel dat ik die Play-systeemupdates automatisch geïnstalleerd moeten worden. Want ik weet zeker dat (als dit overal zo is) dan 90% van de gebruikers niet met de meest recente versie rondloopt.
En blijkbaar moet je die Play updates tegenwoordig handmatig doen.... (bij "beveiliging" in het instellingenmenu, in ieder geval op mijn Samsung S24 Ultra). Dat kan toch ook niet helemaal de bedoeling zijn lijkt mij...
Je haalt nu twee dingen door elkaar: de beveiligingsupdates krijg je bij software-updates van jouw Samsung S24 Ultra. De Google Play System updates krijg je via Google zonder tussenkomst van de OEM en gaan na verloop van tijd automatisch (dan zijn ze al geïnstalleerd, maar hoef je enkel nog te rebooten), zie hier:

[Reactie gewijzigd door Anonymoussaurus op 5 september 2024 11:45]

Na hoeveel tijd is dat eigenlijk? Want hij stond bij mij nog up februari 2024... Dat vind ik erg lang voor beveiligingsupdates.
Dunno, ik check vrij regelmatig (minimaal paar keer per week) en gisteren was er een pending update (bleek augustus te zijn). Dat jij nog op februari 2024 zit kan een bug zijn, dat heb ik wel vaker voorbij zien komen. Kan je nu wel een nieuwere vinden als je handmatig zoekt?
Yes! Ik zit nu op 1 augustus 2024. Ik hoop inderdaad dat het een bug was, want het zou toch sneller moeten gaan dan dat ; )
Dat het een bug is in het terugzetten naar de fabrieksinstellingen vraag ik mij af of het systeem hierbij in de fabrieksinstellingen komt of dat ze door de onderbreking nu juist de bestaande instellingen behoudt.

Als het uiteindelijk wel in de fabrieksinstellingen uit komt, dan zijn de accounts en dergelijke op het systeem minder vatbaar. Maar als ze de bestaande instellingen behoudt, dan zijn al die accounts dus mogelijk ook vatbaar.

Enneh, ja, fysieke toegang is nodig, daarbij denk ik dan ook aan gestolen telefoons en eventueel ook in beslag genomen toestellen.
De security business heeft belang bij het bang maken van de burgers. Je leest vrijwel nooit over daadwerkelijke exploitatie.
Hier op tweakers komt het onderwerp regelmatig langs, in de 'echte'😉 wereld vrijwel nooit. Men koopt een nieuw toestel uit koopzucht of omdat de nieuwe snufjes, die de meesten nooit gebruiken, zo handig zijn😂.

De bloatware, alphabet, meta, microsoft etcetera, de vele trackers in bijvoorbeeld bankapps deert de angstige tweakers kennelijk niet. De meeste tweakers kennen die gevaren, weten dat je ook kunt bankieren zonder Google en Apple, voelen zich 'veilig' met de laatste patch, hahaha.
Mensen blijven rare wezens.

Mijn toestel heeft geen Google (GSF), geen fb,wa,insta, wel apps van banken die allen als GSF afhankelijk in de Play Store staan. Ook kan ik met het toestel via NFC betalen.
Mogelijk phoned het toestel home naar China, maar dat doen veel toestellen met de laatste security patch mogelijk ook.

[Reactie gewijzigd door Verwijderd op 5 september 2024 12:05]

De security business heeft belang bij het bang maken van de burgers. Je leest vrijwel nooit over daadwerkelijke exploitatie.
Volg Citizen Lab maar eens een tijdje... Hier in Europa hebben regeringen uit Polen en Griekenland zero-days tegen hun burgers ingezet. Turkije en Egypte zijn buren die betrapt zijn.

Op dit item kan niet meer gereageerd worden.