Categories: MobileMobile OS

Fehlende Patches machen Smartphones von Google, Samsung und Xiaomi angreifbar

Google Project Zero kritisiert die Patch-Politik vieler Smartphone-Hersteller, darunter auch die eigene Mutter Google. Der Sicherheitsforscher Ian Beer wirft unter anderem auch Samsung, Xiaomi und Oppo vor, verfügbare Sicherheitsupdates von Drittanbietern nicht in ihre regelmäßigen Android-Updates einzuarbeiten und so Millionen von Geräten angreifbar zu machen.

Konkret geht es um Patches für Grafiktreiber, die ARM für die hauseigenen Mali-GPUs anbietet. Beer zufolge stehen die Patches für Schwachstellen in ARMs Grafiktreibern schon seit Monaten zur Verfügung. Zudem seien Smartphone-Nutzer selbst nicht in der Lage, die Treiber beziehungsweise die benötigten Patches zu installieren. Sie müssten von den Geräteherstellern jeweils in die eigenen Android-Builds integriert werden.

In einem Blogbeitrag listet Beer nun fünf von ihm entdeckte Schwachstellen in Mali-GPU-Treibern, die im Juni und Juli an ARM gemeldet wurden. ARM wiederum habe die Probleme im Juli und August behoben und auch auf seiner Website offengelegt. Der Quellcode der fehlerbereinigten Treiber sei zudem auf der öffentlichen Developer-Website von ARM abrufbar.

Google Project Zero stellte Beer zufolge jedoch kürzlich fest, das keiner der namhaften Hersteller von Android-Geräten die Patches veröffentlicht habe. Daraufhin habe Project Zero gemäß seinen Richtlinien ebenfalls die eigenen Fehlerberichte öffentlich gemacht. Das bedeutet, dass jeder, der einen Exploit für eine der Schwachstellen entwickeln möchte, nun auf die notwendigen Informationen zugreifen kann.

Inzwischen sollen allerdings Updates in Arbeit sein. Die Bereitstellung soll in den kommenden Wochen erfolgen. Zudem legte Google in der vergangenen Woche fest, dass Android-Gerätehersteller die Treiber-Updates umsetzen müssen, um die Anforderungen für die Android Sicherheitspatch-Ebenen zu erfüllen.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die Redaktionen von Silicon.de und ZDNet.de. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Blockchain bleibt Nischentechnologie

Unternehmen aus der DACH-Region sehen nur vereinzelt Anwendungsmöglichkeiten für die Blockchain-Technologie.

6 Stunden ago

Branchenspezifische KI-Modelle

SAS bietet einsatzfertige KI-Modelle für konkrete Herausforderungen wie Betrugserkennung und Lieferkettenoptimierung.

11 Stunden ago

Hypershield: Umfassender Schutz von Cloud über Rechenzentrum bis Fabrikhalle

Cisco stellt neuen Ansatz zur umfassenden Absicherung der IT-Infrastruktur vor.

17 Stunden ago

Vernetztes Fahren: Bereitschaft zum Teilen von Daten gering

Deloitte-Studie äußert jedoch Verständnis für die Zurückhaltung der Kunden. Nutzen der Angebote sei hierzulande kaum…

2 Tagen ago

Plattenspiegelung ist keine Backup-Recovery-Strategie

Die Ziele einer Festplattenspiegelung und eines Backups sind unterschiedlich, sagt Sven Richter von Arcserve.

3 Tagen ago

Chaos bei der Umsetzung von NIS-2 droht

Das Damoklesschwert NIS-2 kann daher schneller wirksam werden, als manchem lieb ist, warnt Bernhard Kretschmer…

3 Tagen ago