Es wurde eine kritische Schwachstelle in Google Android - die betroffene Version ist unbekannt - ausgemacht. Hiervon betroffen ist eine unbekannte Funktion der Komponente Qualcomm Bootloader. Durch Manipulation mit einer unbekannten Eingabe kann eine erweiterte Rechte-Schwachstelle ausgenutzt werden. Mit Auswirkungen muss man rechnen für Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 05.01.2017 als Android Security Bulletin - January 2017 in Form eines bestätigten Advisories (Website) publik gemacht. Das Advisory kann von source.android.com heruntergeladen werden. Die Veröffentlichung geschah dabei in Koordination mit dem Hersteller. Die Verwundbarkeit wird unter CVE-2016-8423 geführt. Der Angriff hat dabei lokal zu erfolgen. Zur Ausnutzung ist eine einfache Authentisierung erforderlich. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt. Es muss davon ausgegangen werden, dass ein Exploit zur Zeit etwa USD $5k-$25k kostet.
Ein Upgrade vermag dieses Problem zu beheben. Das Erscheinen einer Gegenmassnahme geschah direkt nach der Veröffentlichung der Schwachstelle. Google hat sofort reagiert.
Heise diskutiert den Sachverhalt in deutscher Sprache. Schwachstellen ähnlicher Art sind dokumentiert unter 94929, 94930, 94931 und 94932.
CVSSv3
Base Score: 7.8 [?]Temp Score: 7.5 [?]
Vector: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:X/RL:O/RC:C [?]
Zuverlässigkeit: High
CVSSv2
Base Score: 6.6 (CVSS2#AV:L/AC:M/Au:S/C:C/I:C/A:C) [?]Temp Score: 5.7 (CVSS2#E:ND/RL:OF/RC:C) [?]
Zuverlässigkeit: High
CPE
Exploiting
Klasse: Erweiterte RechteLokal: Ja
Remote: Nein
Verfügbarkeit: Nein
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)
Gegenmassnahmen
Empfehlung: UpgradeStatus: Offizieller Fix
0-Day Time: 0 Tage seit gefunden
Timeline
04.01.2017 VulDB Eintrag erstellt04.01.2017 VulDB letzte Aktualisierung
05.01.2017 Advisory veröffentlicht
05.01.2017 Gegenmassnahme veröffentlicht
Quellen
Advisory: Android Security Bulletin - January 2017Status: Bestätigt
Koordiniert: Ja
CVE: CVE-2016-8423 (mitre.org) (nvd.nist.org) (cvedetails.com)
Heise: 3587867
Siehe auch: 94929, 94930, 94931, 94932, 94933, 94934, 94935, 94936, 94937, 94938, 94939, 94940, 94941, 94942
Eintrag
Erstellt: 04.01.2017Eintrag: 73.2% komplett
SOCIAL SHARE CARD GENERATOR