Lek in Android-browser geeft toegang tot SD-kaart

android malware

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Maandag 29 november 2010
Auteur: Tonie van Ringelestijn

Google werkt aan het dichten van een ernstig lek in de Android-browser waardoor hackers toegang tot gegevens op SD-kaarten kunnen krijgen.

De Britse beveiligingsexpert Thomas Cannon heeft een lek in de browser in Android ontdekt die tot misbruik van gebruiksgegevens kan leiden. Google heeft tegenover eWeek Europe bevestigd dat het werkt aan het repareren van de kwetsbaarheid in de Android-browser.

Het lek laat een malafide website de inhoud van elk bestand op de SD-geheugenkaart in Android-telefoons benaderen en een 'beperkte hoeveelheid' andere gegevens op het telefoongeheugen, aldus Cannon.

Geen downloadwaarschuwing

Het probleem is ernstig omdat de Android-browser bij deze exploit gebruikers niet waarschuwt als ze een bestand beginnen te downloaden. De browser slaat de download automatisch op in een map op de SD-kaart. Via Javascript is deze automatisch te openen en is de inhoud terug te uploaden naar de malafide website waar de exploit op staat.

"Het is een simpele exploit met Javascript-code en redirects. Daardoor werkt het op meerdere toestellen en diverse Android-versies", aldus Cannon. Hij vond het lek in elk geval in de versies 2.2, 1.5 en 1.6 van Android.

Bestandsnamen

De Duitse techsite Heise Security wist de exploit al te reproduceren met gebruik van een Google Nexus One en een Samsung Galaxy Tab, die werkten met versies 2.2 van Android.

Een beperking van de exploit is dat de aanvaller de naam en het pad van het bestand dat hij wil stelen moet weten. "Diverse apps slaan gegevens echter altijd met dezelfde bestandnamen op de SD-kaart op. Ook afbeeldingen hebben altijd dezelfde bestandsnamen", waarschuwt Cannon. Hij heeft een filmpje van zijn proof-of-concept gepubliceerd.

Android 2.3

Mogelijk heeft Google het lek nog niet gedicht in de aanstaande update van Android. Deze versie 2.3, bijgenaamd Gingerbread, wordt een van de komende weken verwacht.

Bron: Techworld

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Overheid bespaart met cloud computingDiscussie over cloud-beleid overheid. Whitepaper over kosten, veiligheid en beschikbaarheid.
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)