Categories: MobileMobile OS

Fehler in Android-Mediaserver führt zu leeren Akkus

Im Android-Mediaserver hat Trend Micro eine weitere Sicherheitslücke entdeckt. Sie kann für Denial-of-Service-Angriffe genutzt werden. Die Schwachstelle führt zu einem Neustart des Betriebssystems und kann den Akku schneller entladen. Dem Sicherheitsunternehmen zufolge ist eine schädliche Autostart-App in der Lage, ein Android-Gerät in eine Reboot-Schleife zu schicken.

Von dem Fehler mit der Kennung CVE-2015-3823 sind die Android-Versionen 4.0.1 Jelly Bean bis 5.1.1 Lollipop betroffen. Dies enspricht Googles aktueller Statistik zufolge etwa 95 Prozent aller Android-Smartphones und –Tablets. Angriffe auf die Sicherheitslücke seien bislang nicht bekannt.

Die Schwachstelle befindet sich – wie die vergangene Woche von Trend Micro gemeldete Lücke – in der Verarbeitung von präparierten Video-Dateien im Matroska-Format (mkv). Dabei steckt der Medienserver selbst in einer Endlosschleife fest. Nutzer können diese nicht beenden. Infolgedessen verlangsamt sich das System, bis ein Neustart ausgelöst wird oder der Akku leer ist. Selbiges passiert laut Trend Micro auch bei in Websites eingebetteten MKV-Dateien, sobald der Nutzer die Datei wiedergibt.

Hier die neue Version von Android. Android 4.4 heißt KitKat und Spötter geben an, dass Google jetzt sogar Versionsnamen eines Betriebssystems monetarisiert. Quelle: Google

“Im schlimmsten Fall wird die App als Autostart-Dienst eingerichtet, der jedes Mal ausgeführt wird, wenn der Nutzer sein Gerät einschaltet, was ihm keine Möglichkeit gibt, sie zu deinstallieren”, heißt es weiter im Trend-Micro-Blog. “Die endlosen Neustarts machen Android-Geräte unter Umständen unbrauchbar, bis ein Gerät im sicheren Modus gestartet und die App entfernt wird.”

Eine schädliche App werde möglicherweise erst Tage oder Monate nach der Installation aktiv, betont Trend Micro. Nutzer können somit nicht feststellen, welche App für die Neustarts verantwortlich sei. Außerdem seien auch Geräte mit Custom Roms wie CyanogenMod betroffen, da auch sie die Komponenten des betroffenen Mediaserver verwenden.

Google und das Android Security Team hat Trend Micro im Mai über die Schwachstelle informiert, deren Schweregrad Google als “mittel” einstuft. Inzwischen stehe auch ein Fix zur Verfügung, weswegen Google einer Offenlegung zugestimmt habe. Ob und wann betroffene Android-Geräte einen Patch erhalten, ist aber unklar.

Zuletzt waren zwei weitere Sicherheitslücken im Android-Mediaserver aufgetaucht. Die Stagefright genannte Anfälligkeit lässt sich, wie vergangene Woche bekannt wurde, nicht nur über MMS-Nachrichten, sondern ebenso über präparierte Websites und Apps ausnutzen. Die andere Schwachstelle führt dazu, dass Android-Geräte unbrauchbar werden – sie können weder Anrufe entgegennehmen, noch Töne wiedergeben und der Bildschirm lässt sich auch nicht einschalten.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Sind Sie ein Android-Kenner? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Bundesland Schleswig-Holstein setzt auf Open Source

Landesverwaltung wendet sich konsequent von Microsoft ab und setzt künftig auf Open Source Software.

3 Stunden ago

Cybersicherheitssoftware: Der digitale Schutzschild für Unternehmen

In einer zunehmend digitalisierten Welt wird Cybersicherheit zu einer der zentralen Herausforderungen für Unternehmen aller…

3 Stunden ago

Kostengünstiger Schutz gegen Quantenangriffe?

Das Karlsruher Institut für Technologie hat ein Verfahren vorgestellt, das klassische Kryptografie-Verfahren und herkömmliche Hardware…

7 Stunden ago

Siemens investiert 5 Milliarden Dollar in US-Softwarehaus

Der Kauf von Dotmatics, Anbieter von F&E-Software, soll das PLM-Portfolio des Konzerns im Bereich Life…

23 Stunden ago

Fragmentierung von KI verhindern und Risiken reduzieren

Unternehmen wollen KI schnell einführen, doch dadurch entsteht Stückwerk, warnt Larissa Schneider von Unframe im…

1 Tag ago

Die Falle der technischen Schulden durchbrechen

Technische Schulden – Tech Debt – machen oft 20 bis 40 Prozent der Technologieressourcen aus,…

1 Tag ago