{"id":275492,"date":"2022-11-27T11:00:57","date_gmt":"2022-11-27T10:00:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275492"},"modified":"2022-11-27T11:00:57","modified_gmt":"2022-11-27T10:00:57","slug":"google-projekt-zero-legt-schwachstelle-in-mali-gpu-offen-millionen-android-gerte-betroffen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/11\/27\/google-projekt-zero-legt-schwachstelle-in-mali-gpu-offen-millionen-android-gerte-betroffen\/","title":{"rendered":"Google Projekt Zero legt Schwachstelle in Mali GPU offen, Millionen Android-Ger&auml;te betroffen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/android.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[English]Google Sicherheitsforscher haben im Project Zero eine Schwachstelle (CVE-2022-33917) im Kerneltreiber der in vielen Android-Ger\u00e4ten mit ARM CPU verwendeten Mali GPU offen gelegt. ARM hat die Schwachstelle zwar beseitigt, aber viele OEMs haben diesen Patch noch nicht auf ihre Android-Ger\u00e4te ausgerollt &#8211; und noch mehr Ger\u00e4te bekommen keine Android Sicherheitsupdates mehr. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg01.met.vgwort.de\/na\/395cb00b46d6478c8c3f97945cfe448e\" width=\"1\" height=\"1\"\/>Am 6. Januar 2022 wurde im Kernel-Treiber der Mali GPU eine Schwachstelle CVE CVE-2022-22706 entdeckt. Dadurch kann die ARM CPU read-only-Seiten (RO) im Speicher beschreibbar machen. Ein nicht privilegierter Benutzer kann dadurch Schreibzugriffe auf Nur-Lese-Speicher-Seiten erhalten. Project Zero Sicherheitsforscherin Maddie Stone hat sich dann diesen Bereich genauer angesehen und fand weitere f\u00fcnf Schwachstellen. Die Sicherheitsforscher informierten den Hersteller ARM \u00fcber diese Schwachstellen, der diese auch in seinem Treiber behoben hat. <\/p>\n<h2>Problem fehlender Patches<\/h2>\n<p>Aber dieser Fix gelangte bisher nicht auf die Android-Ger\u00e4te der Endanwender. Smartphone-Hersteller wie Samsung, Xiaomi, Oppo und Google selbst hatte bis Anfang letzter Woche noch keine Patches zur Behebung der Sicherheitsl\u00fccken bereitgestellt, so die Sicherheitsforscher von Project Zero im Beitrag <a href=\"https:\/\/googleprojectzero.blogspot.com\/2022\/11\/mind-the-gap.html\" target=\"_blank\" rel=\"noopener\">Mind the Gap<\/a>.<\/p>\n<p>Im Juni 2022 hielt die Project Zero-Forscherin Maddie Stone auf der FirstCon22 einen Vortrag mit dem Titel <a href=\"https:\/\/googleprojectzero.blogspot.com\/2022\/06\/2022-0-day-in-wild-exploitationso-far.html\" target=\"_blank\" rel=\"noopener\">0-day In-the-Wild Exploitation in 2022\u2026so far<\/a>. Eine wichtige Erkenntnis war, dass etwa 50 % der beobachteten 0-Days in der ersten H\u00e4lfte des Jahres 2022 Varianten von bereits gepatchten Sicherheitsl\u00fccken waren. <\/p>\n<p>Die Beobachtung der Sicherheitsforscher: Angreifer gehen den Weg des geringsten Widerstands, und solange die Hersteller bei der Behebung von Sicherheitsl\u00fccken keine gr\u00fcndliche Ursachenanalyse durchf\u00fchren, wird es sich auch weiterhin lohnen, Zeit in die Ausnutzung bekannter Schwachstellen zu investieren, statt nach neuen Schwachstellen zu suchen.<\/p>\n<p>Hier zeigt sich ein Problem der Android-Landschaft: Eine Vielzahl der Ger\u00e4te erh\u00e4lt Sicherheitsupdates nur sehr versp\u00e4tet &#8211; und etwas \u00e4ltere Ger\u00e4te fallen aus der Versorgung mit Android-Sicherheitsupdates sogar ganz heraus. Auf der anderen Seite versuchen immer mehr Organisationen wie Banken, Krankenkassen etc. diese Ger\u00e4te f\u00fcr sensible Online-Operationen (Banking, Verwaltung von Gesundheitsdaten, Ausweisen, F\u00fchrerscheinen etc.) salonf\u00e4hig zu machen. Das kann auf lange Sicht nur schief gehen. (<a href=\"https:\/\/www.engadget.com\/google-arm-android-phones-security-flaw-mali-gpu-samsung-oppo-xiaomi-183029261.html\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Google Sicherheitsforscher haben im Project Zero eine Schwachstelle (CVE-2022-33917) im Kerneltreiber der in vielen Android-Ger\u00e4ten mit ARM CPU verwendeten Mali GPU offen gelegt. ARM hat die Schwachstelle zwar beseitigt, aber viele OEMs haben diesen Patch noch nicht auf ihre Android-Ger\u00e4te &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/27\/google-projekt-zero-legt-schwachstelle-in-mali-gpu-offen-millionen-android-gerte-betroffen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,426],"tags":[4308,4328],"class_list":["post-275492","post","type-post","status-publish","format-standard","hentry","category-android","category-sicherheit","tag-android","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275492","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275492"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275492\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275492"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275492"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275492"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}