www.wikidata.de-de.nina.az
Stagefright englisch fur Lampenfieber bezeichnet mehrere im Juli 2015 bekannt gewordene Sicherheitslucken im gleichnamigen Multimedia Framework des Betriebssystems Android von Google Inhaltsverzeichnis 1 Betroffene Gerate 2 Entdeckung 3 Auswirkung 4 Schutzmassnahmen 5 Neue Sicherheitslucken 5 1 August 2015 5 2 Oktober 2015 5 3 Folgemonate 6 Reaktionen 7 Weblinks 8 EinzelnachweiseBetroffene Gerate BearbeitenDas Stagefright Framework wird seit Android Version 2 3 als Standardbibliothek zum Verarbeiten von Multimediadateien genutzt 1 Betroffen von den Sicherheitslucken im Framework sind die Android Versionen 2 2 bis zur Version 5 1 1 Schatzungen gehen davon aus dass zum damaligen Zeitpunkt 95 aller aktuellen Android Gerate betroffen waren 2 Das entspricht einer Anzahl von 950 Millionen Geraten 2 Laut einer anderen Quelle wurden alleine im Jahr 2014 ca 1 Milliarde Android Gerate verkauft die alle mit einer verwundbaren Version ausgeliefert wurden 3 Seit Android 4 0 ist die Schutzfunktion Address Space Layout Randomization ASLR eingebaut die das Ausnutzen der Sicherheitslucke erschwert aber nicht vollstandig verhindert 1 Entdeckung BearbeitenDie Lucken wurden von Joshua Drake von der IT Sicherheitsfirma Zimperium zLabs entdeckt im April und Mai an Google gemeldet und am 27 Juli 2015 die Offentlichkeit informiert 4 Die Stagefright Lucken haben die CVE Nummern CVE 2015 1538 CVE 2015 1539 CVE 2015 3824 CVE 2015 3826 CVE 2015 3827 CVE 2015 3828 und CVE 2015 3829 erhalten 5 Am 9 September 2015 wurde von Zimperium ein Exploit veroffentlicht der die Sicherheitslucke CVE 2015 1538 ausnutzt 6 7 Auswirkung BearbeitenEine speziell praparierte Multimedia Datei wie ein MP4 Video kann das Multimedia Framework zum Absturz bringen Der entstandene Pufferuberlauf auf dem Heap Speicher englisch Heap Overflow kann anschliessend zum Ausfuhren von bosartigem Programmcode genutzt werden 8 Als Folge konnen auf dem betroffenen Android Gerat beispielsweise Audio Mitschnitte oder Videos ohne Zutun des Benutzers erstellt werden Das Android Gerat kann somit als Abhorgerat missbraucht werden Der Angreifer hatte auch Zugriff auf die Mediengalerie und die Bluetooth Schnittstelle Der Angriff an sich kann uber das Zusenden einer MMS oder Hangouts Nachricht uber einen Messenger die Nutzung von Apps E Mails USB Bluetooth vCard SD Karte NFC oder den Besuch einer praparierten Webseite stattfinden 9 Im Falle der MMS genugt solange das automatische Herunterladen nicht empfangerseitig abgeschaltet ist das Zusenden einer solchen Nachricht fur einen erfolgreichen Angriff Da das Stagefright Framework eine Datei bereits beim Empfang verarbeitet reicht auch in anderen Fallen das automatische Herunterladen einer zugesendeten Datei aus um ein Gerat ohne Zutun des Benutzers zu kompromittieren d h die Datei braucht nicht explizit aufgerufen und abgespielt zu werden 1 Adrian Ludwig Sicherheitschef fur Android bei Google gab in einem Vortrag auf einer Sicherheitskonferenz im Februar 2017 bekannt dass keine bestatigten Falle bekannt sind bei denen die Stagefright Sicherheitslucke auf Geraten von Benutzern tatsachlich ausgenutzt wurde 10 Schutzmassnahmen BearbeitenAls eine Gegenmassnahme wird die Abschaltung des automatischen Empfangs von MMS empfohlen In Hangouts muss in den Einstellungen die Option Automatischer MMS Download bzw in der App SMS MMS Automatisch abrufen deaktiviert werden Sofern andere Kommunikations Apps die Moglichkeiten bieten sollte auch bei diesen der automatische Abruf von Dateien deaktiviert werden Einen vollstandigen Schutz bietet nur eine entsprechend fehlerkorrigierte neue Android Version auch Firmware genannt Viele Gerate der alternativen Android Firmware CyanogenMod CM mit den CM Versionen 11 0 12 0 11 sowie der Beta Version 12 1 12 wurden bereits am 14 Juli 2015 mit einer abgesicherten Nightly Softwareversion versorgt Ob ein Android Gerat auch eine offizielle korrigierte Version des Betriebssystems erhalt hangt vom jeweiligen Betreuer englisch Maintainer ab 13 Android Gerate mit einer Original Firmware sind von der Bereitschaft des jeweiligen Herstellers bzw Anbieters abhangig Viele Gerate erhalten aktuelle Android Versionen sehr spat oder gar nicht siehe dazu den Artikel zur Verfugbarkeit aktueller Versionen fur vorhandene Android Gerate Im Google Play Store steht eine App vom Entdecker der Sicherheitslucke bereit 14 mit der die Anfalligkeit des eigenen Gerates gefahrlos getestet werden kann 15 Neue Sicherheitslucken BearbeitenAugust 2015 Bearbeiten Am 13 August 2015 wurde bekannt dass eine der von Google Anfang August veroffentlichten Fehlerkorrekturen vgl Reaktionen die Sicherheitslucke CVE 2015 3824 nicht vollstandig schliesst Damit bleiben Millionen Gerate weiter fur mindestens eine der Stagefright Sicherheitslucken anfallig Die neue Stagefright Lucke hat die CVE Nummer CVE 2015 3864 zugewiesen bekommen 16 17 Der uberarbeitete Patch wurde von Google am 9 September 2015 fur seine auf Android 5 1 1 basierenden Nexus Gerate mit Ausnahme des ersten Nexus 7 veroffentlicht 18 19 Im Quellcode der CyanogenMod Versionen CM 10 1 bis 12 1 wurde die neue Sicherheitslucke bereits am 13 August 2015 geschlossen 20 Fur Android Gerate mit der Version CM 12 1 sowie einige Gerate von CM 11 0 und 12 0 steht eine korrigierte Nightly Version des fehlerhaften Patches bereit 21 Ende August 2015 erschien fur die CyanogenMod Versionen CM 11 0 bis 12 1 eine stabile Version welche alle bis dahin bekannten Stagefright Sicherheitslucken schliesst 22 Oktober 2015 Bearbeiten Am 1 Oktober 2015 meldete erneut Joshua Drake von Zimperium zwei weitere kritische Sicherheitslucken in der Stagefright Bibliothek von denen alle Android Versionen betroffen sind 23 Die auch als Stagefright 2 0 bekannt gewordenen Sicherheitslucken mit den CVE Nummern CVE 2015 3876 und CVE 2015 6602 wurden von Google am 5 Oktober 2015 in der Android Version fur die hauseigenen Nexus Gerate behoben 24 Folgemonate Bearbeiten Aus Googles Anderungsprotokollen zu den im November 25 und Dezember 2015 26 veroffentlichten monatlichen Sicherheitsupdates geht hervor dass weitere als kritisch eingestufte Sicherheitslucken in der Stagefright Bibliothek existierten und geschlossen wurden 27 Einige der Lucken betreffen auch die im Oktober 2015 erschienene Android Version 6 0 Marshmallow Reaktionen BearbeitenAls Reaktionen wurde der automatische MMS Empfang im Netz der Deutschen Telekom vom Betreiber vorubergehend deaktiviert 28 Die Hersteller Acer Google Fairphone 29 HTC Huawei 30 Lenovo LG Motorola 31 32 Samsung und Sony gaben an fur einen Teil ihrer Android Gerate die Sicherheitslucken durch eine Systemaktualisierung schliessen zu wollen 33 Google veroffentlichte am 5 August 2015 die ersten Sicherheitsaktualisierungen fur seine auf Android 5 1 1 basierenden Nexus Gerate mit Ausnahme der ersten Nexus 7 Generation aus 2012 34 35 Weitere Stagefright Sicherheitslucken fur diese Gerate wurden von Google durch Updates am 9 September 18 und 5 Oktober 2015 24 geschlossen Fur die Versionen CM 11 bis 12 1 der alternativen Android Firmware CyanogenMod erschien Ende August 2015 eine stabile Version 22 nachdem bereits zuvor in einigen Nightly Build Versionen die Stagefright Sicherheitslucken geschlossen worden waren 21 Als weitere Massnahme kundigten Google LG 36 und Samsung 37 an zukunftig monatliche Sicherheitsaktualisierungen fur ihre aktuellen Gerate zu verteilen 38 39 Im Rahmen der Entwicklung von Android 7 Nougat 40 welches im August 2016 veroffentlicht wurde uberarbeitete und hartete Google das Multimedia Framework um es besser vor Kompromittierung zu schutzen 41 Weblinks BearbeitenOffizielle Webseite des Multimedia Frameworks Stagefright Alternative Android Firmware CyanogenMod Video Mitschnitt von Joshua Drakes Stagefright Vortrag auf der Black Hat 2015 CVE 2015 3864 CVE 2015 3876 CVE 2015 6602Einzelnachweise Bearbeiten a b c Stagefright Sicherheitslucke Elf Wege ein Android System zu ubernehmen Golem de 6 August 2015 abgerufen am 6 August 2015 a b Android Smartphones 950 Millionen Gerate durch Sicherheitslucke bedroht Spiegel Online 28 Juli 2015 abgerufen am 6 August 2015 Android Breaks 1B Mark For 2014 81 Of All 1 3B Smartphones Shipped TechCrunch 29 Januar 2015 abgerufen am 6 August 2015 Stagefright Android Smartphones uber Kurznachrichten angreifbar In heise de 27 Juli 2015 abgerufen am 29 Juli 2015 Experts Found a Unicorn in the Heart of Android In zimperium com 27 Juli 2015 abgerufen am 29 Juli 2015 EStagefright Quellcode jetzt offentlich Updates noch nicht In Golem de 10 September 2015 abgerufen am 11 September 2015 The Latest on Stagefright CVE 2015 1538 Exploit is Now Available for Testing Purposes In zimperium com 9 September 2015 abgerufen am 11 September 2015 Stagefright Lucken Proof of Concept kursiert im Netz Lage fur Android Nutzer spitzt sich zu In heise de 4 August 2015 abgerufen am 4 August 2015 Sicherheitslucke Stagefright lasst sich nicht nur uber MMS ausnutzen In zdnet de 3 August 2015 abgerufen am 3 August 2015 Google claims massive Stagefright Android bug had sod all effect In The Register 15 Februar 2017 abgerufen am 28 April 2017 CyanogenMod Code Review Search for branch cm 12 0 project CyanogenMod android frameworks av Nicht mehr online verfugbar In http review cyanogenmod org 14 Juli 2015 archiviert vom Original am 19 Dezember 2012 abgerufen am 7 August 2015 englisch nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot review cyanogenmod org CyanogenMod Code Review Search for branch cm 12 1 project CyanogenMod android frameworks av Nicht mehr online verfugbar In http review cyanogenmod org 14 Juli 2015 archiviert vom Original am 19 Dezember 2012 abgerufen am 7 August 2015 englisch nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot review cyanogenmod org Stagefright Sicherheitslucke Empfohlene Massnahmen bis zum Sicherheitsupdate In areamobile de 29 Juli 2015 abgerufen am 30 Juli 2015 Stagefright Detector App Stagefright Vulnerability Details Stagefright Detector tool released Stagefright Mission Accomplished In Exodus Intelligence 13 August 2015 abgerufen am 15 August 2015 Googles Stagefright Patch ist fehlerhaft Googles Stagefright Patch ist fehlerhaft In Golem de 14 August 2015 abgerufen am 15 August 2015 a b Nexus Security Bulletin September 2015 9 September 2015 abgerufen am 6 Oktober 2015 englisch Google Uploads LMY48M Bugfix Factory Images For The Nexus 4 5 6 7 9 And 10 In Android Police 10 September 2015 abgerufen am 10 September 2015 CyanogenMod Code Review Change 105961 Merged Nicht mehr online verfugbar In http review cyanogenmod org 13 August 2015 archiviert vom Original am 19 Dezember 2012 abgerufen am 18 August 2015 englisch nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot review cyanogenmod org a b ciwrl More Stagefright Nicht mehr online verfugbar 13 August 2015 archiviert vom Original am 13 August 2015 abgerufen am 14 August 2015 nbsp Info Der Archivlink wurde automatisch eingesetzt und noch nicht gepruft Bitte prufe Original und Archivlink gemass Anleitung und entferne dann diesen Hinweis 1 2 Vorlage Webachiv IABot www cyanogenmod org a b Cyanogenmod bringt CM12 1 Release und Stagefright Patches In Golem de 2 September 2015 abgerufen am 10 September 2015 Stagefright 2 0 Sicherheitslucke macht 1 Milliarde Android Gerate angreifbar In Golem de 1 Oktober 2015 abgerufen am 6 Oktober 2015 a b Nexus Security Bulletin October 2015 5 Oktober 2015 abgerufen am 6 Oktober 2015 englisch Nexus Security Bulletin November 2015 2 November 2015 abgerufen am 7 Dezember 2015 englisch Nexus Security Bulletin December 2015 7 Dezember 2015 abgerufen am 7 Dezember 2015 englisch Stefan Beiersmann Google stopft weitere Stagefright Schwachstellen in Android In ZDNet de 3 November 2015 abgerufen am 7 Dezember 2015 Schutz vor Android Schwachstelle Telekom stellt MMS Empfang vorubergehend um In telekom com 5 August 2015 abgerufen am 6 August 2015 Fairphone Software update 1 8 7 log Nicht mehr online verfugbar 18 August 2015 ehemals im Original abgerufen am 23 August 2015 1 2 Vorlage Toter Link fairphone zendesk com Seite nicht mehr abrufbar Suche in Webarchiven nbsp Info Der Link wurde automatisch als defekt markiert Bitte prufe den Link gemass Anleitung und entferne dann diesen Hinweis Huawei Stagefright Vulnerability in Multiple Huawei Android Products 9 August 2015 abgerufen am 23 August 2015 Motorola StageFright MMS messaging issue Abgerufen am 23 August 2015 Sascha Ostermaier Motorola nennt Details zum Stagefright Patch verteilt wird ab dem 10 August In Cashys Blog 8 August 2015 abgerufen am 8 August 2015 Stagefright Lucken in Android Gerate Hersteller lassen Nutzer im Unklaren In heise de 7 August 2015 abgerufen am 8 August 2015 Nexus Security Bulletin August 2015 5 August 2015 abgerufen am 6 Oktober 2015 englisch Adrian Ludwig An Update to Nexus Devices In Official Android Blog 5 August 2015 abgerufen am 11 August 2015 LG Security Bulletins In LG Abgerufen am 22 September 2017 Android Security Updates In Samsung Mobile Security Abgerufen am 22 September 2017 Jorg Wirtgen StageFright Samsung und Nexus Gerate bekommen monatliche Sicherheitsupdates In heise de 5 August 2015 abgerufen am 6 August 2015 Daniel Cooper LG commits to monthly Android security updates In Engadget 7 August 2015 abgerufen am 8 August 2015 Hardening the media stack In Android Security Blog 5 Mai 2016 abgerufen am 28 April 2017 Xiaowen Xin Keeping Android safe Security enhancements in Nougat In Google Security Blog 6 September 2016 abgerufen am 28 April 2017 Abgerufen von https de wikipedia org w index php title Stagefright Sicherheitslucke amp oldid 238482560