Qualcomm heeft een update uitgebracht om een kwetsbaarheid in zijn Snapdragon-chips te verhelpen, die ongeveer een derde van alle Android-smartphones ter wereld blootlegt. De kwetsbaarheid werd ontdekt door een groep onderzoekers van beveiligingsbedrijf Check Point en donderdag (06 mei) bekendgemaakt.
Volgens onderzoekers betrof de kwetsbaarheid de MSM (Mobile Station Modem), een systeemgebaseerde chip die mogelijkheden biedt voor het versturen van sms-berichten en het opnemen in hoge definitie. Dit systeem is te vinden in apparaten met Snapdragon-chips van bedrijven zoals Samsung, Xiaomi, LG, OnePlus en vele anderen. Om u een idee te geven van de omvang van de kwetsbaarheid: Qualcomm-processors worden volgens [onderzoeksrapport] wereldwijd in 31% van de smartphones aangetroffen. gegevens van Counterpoint Research.
De kwetsbaarheid werd in het systeem geïnstalleerd via een app die schadelijke code in de MSM installeerde. De verborgen sleutel drong vervolgens essentiële functies van de telefoon binnen. "Een aanvaller gebruikt deze kwetsbaarheid om schadelijke code in de Android-modem te injecteren, waardoor de gebruiker toegang krijgt tot de bel- en sms-geschiedenis van de telefoon en gesprekken kan afluisteren", zegt hij. de vandaag verschenen publicatie"Een hacker misbruikt de kwetsbaarheid ook om de simkaart van het apparaat te ontgrendelen en zo de beperkingen van providers te omzeilen."
In een officiële verklaring meldt de Qualcomm bedankt het bedrijf voor de ontdekking en zegt dat het al in december 2020 updates voor de kwetsbaarheid heeft uitgebracht. "We moedigen Edge-gebruikers aan om hun apparaten te updaten zodra er patches beschikbaar zijn", aldus de verklaring. Het is vermeldenswaard dat Check Point dit al had gedaan. een waarschuwing vorig jaar, waarbij de aandacht werd gevestigd op de ruim 400 kwetsbaarheden in Snapdragon-processors.
Vertraging in correctie
Zelfs met de update van Qualcomm legt Check Point-woordvoerder Ekram Ahmed uit dat het waarschijnlijk enige tijd zal duren voordat de kwetsbaarheidsoplossingen van kracht worden. Dit komt juist doordat, hoewel het Amerikaanse bedrijf de bug heeft bekendgemaakt aan alle klanten die de chip gebruiken, het nog steeds onduidelijk is welke Android-apparaten gepatcht zijn. "Onze ervaring is dat het implementeren van deze oplossingen tijd kost, waardoor sommige telefoons nog steeds kwetsbaar kunnen zijn voor de dreiging", legt Ahmed uit. "Daarom hebben we besloten niet alle technische details te delen, omdat dit hackers een blauwdruk zou geven voor het orkestreren van de exploit."
De kwetsbaarheid werd getraceerd als CVE-2020-11292. Check Point ontdekte de kwetsbaarheid via een proces dat bekend staat als 'fuzzing', waarbij het systeem op de chip wordt blootgesteld aan afwijkende invoer om bugs in de firmware op te sporen. In dit berichtCheck Point legt het probleem gedetailleerd uit.
Via Ars Technica
Afbeelding: Monoar_CGI_Artist/Pixabay/CC