Categories: Sicherheit

Android-Patchday: Google schließt zwei Zero-Day-Lücken

Google hat das Android Security Bulletin für Oktober 2023 veröffentlicht. Darin listet das Unternehmen 53 Sicherheitslücken, die erstmals auf drei Sicherheitspatch-Ebenen verteilt geschlossen werden. Darunter sind auch zwei Zero-Day-Lücken, die laut Google in begrenztem Umfang für zielgerichtete Angriffe benutzt werden.

Bei der ersten Zero-Day-Lücke handelt es sich um den bereits bekannten Bug in der Bibliothek Libwebp, mit der Bilder im Grafikformat WebP codiert und decodiert werden. Ursprünglich war angenommen, dass es sich um einen spezifischen Fehler des Google-Browsers Chrome handelt. Inzwischen ist klar, dass jegliche Anwendung, die das Grafikformat WebP unterstützen betroffen sind.

Angreifer können die Lücke nutzen, um aus der Ferne Schadcode einzuschleusen und auszuführen. Google stopft das Loch in Android nun mit der zusätzlichen Sicherheitspatch-Ebene 6. Oktober 2023. Vor allem Geräte von Anbietern wie Samsung, Xiaomi, Motorola und anderen OEMs werden den Patch somit wahrscheinlich erst mit den November-Updates der jeweiligen Hersteller erhalten.

Die zweite Zero-Day-Lücke meldet ARM. Betroffen sind von ARM entwickelte Mali-Grafikprozessoren beziehungsweise deren GPU-Treiber. Von der Anfälligkeit soll ein hohes Risiko ausgehen. Laut ARM soll der Patch nicht autorisierte Speicherzugriffe verhindern.

Mit der Sicherheitspatch-Ebene 1. Oktober verteilt Google 27 Fixes für das Android Framework und das Android System. Darunter ist auch eine kritische Schwachstelle, die eine Remotecodeausführung erlaubt. Betroffen sind alle unterstützten OS-Versionen von Android 11 bis Android 13.

Die Sicherheitspatch-Ebene 5. Oktober deckt Komponenten von ARM (Mali-GPU), MediaTek (Display, WLAN), Unisoc und Qualcomm (Kernel, Audio) ab. Qualcomm bewertet drei Anfälligkeiten als kritisch, nennt jedoch keine Details, da es sich um Closed-Source-Komponenten handelt.

Neben Google hat auch Samsung Details zu seinem Oktober-Patchday veröffentlicht. Das koreanische Unternehmen stopft 40 Löcher, darunter zwei kritische Schwachstellen. Smartphones und Tablets von Samsung erreichen mit den aktuellen Updates die Sicherheitspatch-Ebene 1. Oktober 2023 – beide von Google gemeldeten Zero-Day-Lücken sind somit nicht in den Samsung-Patches enthalten.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

23 Stunden ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

23 Stunden ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

1 Tag ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

2 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

2 Tagen ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

2 Tagen ago