Android Studio und IntelliJ-IDEs erhalten kritische Sicherheitsupdates

Android Studio 2.1.1 und die Updates der IntelliJ-IDEs schließen zwei Sicherheitslücken, die unter anderem den Zugang auf das lokale Dateisystem über den integrierten Webserver erlauben.

In Pocket speichern vorlesen Druckansicht 3 Kommentare lesen
Android Studio und IntelliJ-IDEs erhalten kritisches Sicherheitsupdate
Lesezeit: 1 Min.
Von
  • Rainald Menge-Sonnentag

Google hat eine Meldung für die Nutzer von Android Studio veröffentlicht, die dringenden zum Update auf Version 2.1.1 rät, die außer dem Bugfix keine Neuerungen erhält. Der Fehler stammt aus der Entwicklungsumgebung IntelliJ, auf der Android Studio aufbaut. Auch deren Hersteller JetBrains empfiehlt nachdrücklich den Update auf die aktuell gepatchten Versionen.

Eine CSRF-Sicherheitslücke im integrierten Web-Server ermöglicht Angreifern den Zugriff auf das lokale Dateisystem ohne Zustimmung der Nutzer über manipulierte Webseiten. Die zweite Lücke entsteht durch zu großzügige CORS-Einstellungen. Das Cross-Origin Resource Sharing ermöglicht den Zugriff auf Ressourcen, die nicht auf derselben Website wie ein Skript liegen, was normalerweise wegen der Same-Origin Policy (SOP) verboten wäre. Durch die Schwachstelle ist es Angreifern möglich, über manipulierte Webseiten die internen API-Endpunkte der IDE anzusprechen und dadurch Metadaten abzurufen oder Projekte zu öffnen.

Nutzer der IntelliJ-IDEs sollten das Update über die integrierte Aktualisierungsfunktion durchführen. Die Lücke betrifft alle seit Dezember 2012 veröffentlichten Varianten. Auch Android Studio findet bei der integrierten Update-Suche Version 2.1.1. Wer auf Version 1.5 bleiben möchte oder muss, findet einen Patch auf der offiziellen Website. (rme)