CyanogenMod Updater möglicherweise anfällig für Man-in-the-middle-Angriff

17. Februar 2014 Kategorie: Android, Backup & Security, Mobile, geschrieben von:

Das alternative Android-ROM CyanogenMod ist den meisten Lesern bekannt, es bringt Smartphones, die seitens des Herstellers kein Update mehr erhalten, unter Umständen frisches Android inklusive neuer Funktionen, andere nutzen es pauschal auf ihren Geräten, um Hersteller-Ballast loszuwerden. Der CyanogenMod bringt einen Updater mit, über den sich Nutzer frische Versionen installieren können. Hier sieht ein Blogger ein Problem, wie er in seinem Beitrag mitteilt.

3338Nxw

Die Abfrage nach neuen Versionen geschieht über die Adresse http://download.cyanogemod.org/api. Diese Adresse wird über das HTTP-Protokoll, nicht aber via HTTPS angesteuert. Ebenfalls soll die flashbare ZIP-Datei für das Custom Recovery nicht digital signiert sein. Kyh schreibt in seinem Blog weiter, dass so theoretisch Man-in-the-middle-Angriffe auf Smartphones stattfinden können, wenn jemand im Netzwerk die echte Adresse auf eine Adresse umleiten würde, die mit einer speziell präparierten Variante  der Software aufwarten würde. In einem Testaufbau stellte Kyh, so wie sich der Entdecker der Lücke nennt, ein Szenario nach und war so in der Lage, eine modifizierten CyanogenMod auf seinem Nexus zu installieren.


Du entscheidest mit! Wir suchen das Smartphone des Jahres 2017! Jetzt abstimmen!

 

Über den Autor:

Hallo, ich bin Carsten! Baujahr 1977, Dortmunder im Norden, BVB-Getaufter und Gründer dieses Blogs. Auch zu finden bei Twitter, Google+, Facebook, Instagram und YouTube. Persönliches Blog. PayPal-Kaffeespende. Mail: carsten@caschys.blog

Carsten hat bereits 25469 Artikel geschrieben.