In Google Android - die betroffene Version ist nicht bekannt - auf Qualcomm wurde eine sehr kritische Schwachstelle entdeckt. Dabei geht es um eine unbekannte Funktion der Komponente Full Disk Encryption. Mittels Manipulieren mit einer unbekannten Eingabe kann eine schwache Verschlüsselung-Schwachstelle (KeyMaster) ausgenutzt werden. Dies hat Einfluss auf Vertraulichkeit, Integrität und Verfügbarkeit.
Die Schwachstelle wurde am 30.06.2016 durch Gal Beniamini als Extracting Qualcomm's KeyMaster Keys in Form eines bestätigten Articles (Blog) öffentlich gemacht. Bereitgestellt wird das Advisory unter wird der Exploit zum Download angeboten. Der Preis als 0-Day war auf dem Schwarzmarkt etwa $25k-$50k. Das Advisory zeigt auf:
Finding a TrustZone kernel vulnerability or a vulnerability in the KeyMaster trustlet, directly leads to the disclosure of the KeyMaster keys, thus enabling off-device attacks on Android FDE.Das Problem kann durch den Einsatz von Apple iPhone als alternatives Produkt mitigiert werden.
Das Nachrichtenportal .
Screenshot
Link:CVSSv3
Base Score: 7.5Vector: CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:H/RL:U/RC:C
Temp Score: 7.1 (CVSS2#E:H/RL:U/RC:C)
Exploiting
Klasse: Schwache VerschlüsselungLokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Zugang: öffentlich
Status: Hoch funktional
Programmiersprache: ANSI C
Autor: Gal Beniamini
Download:
30.06.2016
08.07.2016
Person: Gal Beniamini
Status: Bestätigt
Heise:
Eintrag
Erstellt: 05.07.2016Aktualisierung: 08.07.2016
Eintrag: 83.8% komplett
SOCIAL SHARE CARD GENERATOR