Sicherheitslücken auf älteren Android-Geräten werden offen bleiben

Autor: Andre Wolf

Wir brauchen deine Hilfe – Unterstütze uns!
In einer Welt, die zunehmend von Fehlinformationen und Fake News überflutet wird, setzen wir bei Mimikama uns jeden Tag dafür ein, dir verlässliche und geprüfte Informationen zu bieten. Unser Engagement im Kampf gegen Desinformation bedeutet, dass wir ständig aufklären und informieren müssen, was natürlich auch Kosten verursacht.

Deine Unterstützung ist jetzt wichtiger denn je.
Wenn du den Wert unserer Arbeit erkennst und die Bedeutung einer gut informierten Gesellschaft für die Demokratie schätzt, bitten wir dich, über eine finanzielle Unterstützung nachzudenken.

Schon kleine Beiträge können einen großen Unterschied machen und helfen uns, unsere Unabhängigkeit zu bewahren und unsere Mission fortzusetzen.
So kannst du helfen!
PayPal: Für schnelle und einfache Online-Zahlungen.
Steady: für regelmäßige Unterstützung.

Laut einer Meldung von Rapid7 wird Google in Zukunft die Patches für die Android-Komponente WebView einstellen. Nach aktuellen Schätzungen würden somit ca. 60% aller Androids mit potentiellen Gefahren ausgesetzt sein.

WebView ist eine Komponente, die bis einschließlich Android 4.3 (Jelly Bean) auf allen Androidgeräten läuft und für die Darstellung von Webinhalten im Browser wichtig ist, aber auch von anderen Apps mitgenutzt wird. WebView wird seit Android 4.4 (KitKat) von Chromium ersetzt, welches erhebnlich bessere Leistungsmerkmale als sein Vorgänger aufweist.

awv1

Herkunft der Meldung

Google hat selbst, ohne große Bekanntmachung, ausgesagt, dass sie WebView nicht weiter unterstützen. Auf eine Supportanfrage des Sicherheitsforschers Tod Beardsley an Google antworteten diese:

If the affected version [of WebView] is before 4.4, we generally do not develop the patches ourselves,

(Wenn die betroffene Version [von WebView] älter als 4.4 ist, entwickeln wir grundsätzlich selber keine Patches

Damit würde Google es tatsächlich in Kauf nehmen, 60% aller Androidgeräter mit einer Sicherheitslücke allein lassen. Das wurde in etwa 930 Millionen Geräten entsprechen.

Sicherheitsproblem WebView

In der Vergangenheit ist WebView immer wieder anfällig für Exploits gewesen. Zur Erklärung: ein Exploit nutzt Schwachstellen und Sicherheitslücken in einer Software aus, um sich Zugang zu Ressourcen oder Computern zu verschaffen. Diese Schwachstellen wurden unbeabsichtigt bei der Programmierung hinterlassen. Im Regelfall werden diese Schwachstellen mit Hilfe eines Patches behoben, sobald sie entdeckt werden. Wenn jedoch keine Patche mehr bereitgestellt werden, bleiben entdeckte Sicherheitslücken offen und können problemlos ausgenutzt werden.

Dieser Gefahr könnten nun die Mengen an betroffenen Nutzern ausgesetzt sein.

Welche Version habe ich?

In den Einstellungen kann man nun nachschauen, welche Version das eigene Androidsystem hat. Betroffen von zukünftig ausbleibenden Patch werden nun alle 4.3 und abwärts haben.

awv2

Problem für Betroffene

Zunächst sollte man prüfen, ob ein Update des Systems auf 4.4 möglich ist. Leider geht das bei vielen Geräten jedoch nicht. Dabei ist dann auch eine Teilschuld des Dilemmas bei den Herstellern zu sehen. Bei günstigen Anbietern wird oftmals eine alte Version genutzt und auch gehofft, das die Nutzer sich direkt ein neues Gerät kaufen.

Bei anderen Geräten ist andererseits die verbaute Hardware schuld, bzw. die vom Hersteller hinzugefügte Software, so dass ein Update nicht möglich ist.
Um es deutlich auszudrücken: bei Android kann man nicht “mal eben” auf eine höhere Version updaten!

Um aufkommende Fragen zu beantworten:
Wenn die Angaben von Rapid7 so gültig sind, werden tatsächlich alle Geräte, die sich nicht updaten lassen, von der Sicherheitslücke betroffen sein. Vielleicht werden unabhängige Entwickler einen Sicherheitspatch herausbringen.
Was auch, jedoch nur in Ansätzen, hilft: einen anderen Browser installieren und nicht mehr den Standardbrowser zum Surfen verwenden. Man kann hier zum Beispiel auf die Versionen von Firefox, Opera oder Chrome für Android umsteigen.

Gleichzeitig einfach den Standardbrowser in den App-Einstellungen deaktivieren und, falls vorhanden, das Symbol von der Oberfläche entfernen.

Das Problem bei dieser Umstellung:

Alle Apps, die die Standard Webenginge benutzen, sind dadurch „betroffen“. Und die Sicherheitslücke ist dann nicht in der App – sonst könnte Google es ja blocken – sondern wenn die App Daten aus dem Netz lädt, was Werbung oder Webseiten oder alles andere sein kann. Dazu muss dann auch nichts dargestellt werden, im Zweifelsfall reicht es aus im Hintergrund den Schadcode zu laden. Ich meine mich zu erinnern, dass Google sogar grundsätzlich dagegen ist, dass die Entwickler eigene Webengines in den Apps benutzen.

Praktisch und laienhaft ausgedrückt: Eine Wetterapp holt sich die Daten von einer Website und stellt sie auch so dar. Verändert man den Code auf der Website – die der Entwickler der App auch entwickelt hat – so kann auf dem Android Gerät die Sicherheitslücke ausgenutzt werden. Oder aber die Wetterapp ist „sauber“, blendet aber irgendwo Werbung ein. Je nachdem woher die Werbung kommt kann diese mit Schadcode behaftet sein (Cross-Site-Scripting)

Dann wird es schwierig sein, dass irgendjemand da mal so schnell einen Patch bereitstellt. Zwar lassen sich viele Android Geräte relativ einfach verändern wenn man weiß was man machen muss, allerdings geht das nicht bei allen. Viele Geräte unterbinden das auch ganz, dass man da auf Systemebene was verändern kann.
(Vielen Dank an Thomas Schulz für die Ausführliche Erklärung)

Autor: Andre, mimikama.org

Unterstützen 🤍

FAKE NEWS BEKÄMPFEN

Unterstützen Sie Mimikama, um gemeinsam gegen Fake News vorzugehen und die Demokratie zu stärken. Helfen Sie mit, Fake News zu stoppen!

Mit Deiner Unterstützung via PayPal, Banküberweisung, Steady oder Patreon ermöglichst Du es uns, Falschmeldungen zu entlarven und klare Fakten zu präsentieren. Jeder Beitrag, groß oder klein, macht einen Unterschied. Vielen Dank für Deine Hilfe! ❤️

Mimikama-Webshop

Unser Ziel bei Mimikama ist einfach: Wir kämpfen mit Humor und Scharfsinn gegen Desinformation und Verschwörungstheorien.

Abonniere unseren WhatsApp-Kanal per Link- oder QR-Scan! Aktiviere die kleine 🔔 und erhalte eine aktuelle News-Übersicht sowie spannende Faktenchecks.

Link: Mimikamas WhatsApp-Kanal

Mimikama WhatsApp-Kanal

Hinweise: 1) Dieser Inhalt gibt den Stand der Dinge wieder, der zum Zeitpunkt der Veröffentlichung aktuell
war. Die Wiedergabe einzelner Bilder, Screenshots, Einbettungen oder Videosequenzen dient zur
Auseinandersetzung der Sache mit dem Thema.


2) Einzelne Beiträge (keine Faktenchecks) entstanden durch den Einsatz von maschineller Hilfe und
wurde vor der Publikation gewissenhaft von der Mimikama-Redaktion kontrolliert. (Begründung)


Mit deiner Hilfe unterstützt du eine der wichtigsten unabhängigen Informationsquellen zum Thema Fake News und Verbraucherschutz im deutschsprachigen Raum

INSERT_STEADY_CHECKOUT_HERE

Kämpfe mit uns für ein echtes, faktenbasiertes Internet! Besorgt über Falschmeldungen? Unterstütze Mimikama und hilf uns, Qualität und Vertrauen im digitalen Raum zu fördern. Dein Beitrag, egal in welcher Höhe, hilft uns, weiterhin für eine wahrheitsgetreue Online-Welt zu arbeiten. Unterstütze jetzt und mach einen echten Unterschied! Werde auch Du ein jetzt ein Botschafter von Mimikama

Mehr von Mimikama

Mimikama Workshops & Vorträge: Stark gegen Fake News!

Mit unseren Workshops erleben Sie ein Feuerwerk an Impulsen mit echtem Mehrwert in Medienkompetenz, lernen Fake News und deren Manipulation zu erkennen, schützen sich vor Falschmeldungen und deren Auswirkungen und fördern dabei einen informierten, kritischen und transparenten Umgang mit Informationen.