c't 4/2017
S. 160
Know-how
Android-Lücke Dirty Cow
Aufmacherbild
Bild: Rudolf A. Blaha

Dirty Cow, Holy Cow

Wie eine Linux-Lücke auch Android-Nutzern und -Angreifern zu Root-Rechten verhilft

Nutzen Sie Android? Dann ist die Wahrscheinlichkeit hoch, dass darin mindestens eine gefährliche Sicherheitslücke klafft. Ein möglicher Kandidat heißt „Dirty Cow“. Durch die Lücke können beliebige Apps mit Root-Rechten auf Ihrem Android-Gerät schalten und walten.

Berühmt wurde die Dirty-Cow-Lücke im Oktober vergangenen Jahres: Der Entwickler Phil Oester entdeckte unter Linux einen zuverlässigen Weg, als Nutzer mit eingeschränkten Rechten beliebige Befehle als root auszuführen. Er gab dem Kind einen Namen und veröffentlichte seinen Fund. Das Sicherheitsproblem schlummerte zu diesem Zeitpunkt bereits seit fast zehn Jahren im Linux-Kernel – und damit nicht nur in Linux-Desktops und -Servern, sondern auch in unzähligen Embedded-Geräten des Internet der Dinge sowie Android-Smartphones und Tablets. Dirty Cow lauert in allen Versionen zwischen 2.6.22 und 4.8.3, ausgenommen einiger nachträglich abgesicherter. Android startete mit Linux-Kernel 2.6.25 und ist somit von Anfang an betroffen.

Android-Nutzer haben mit Dirty Cow mit Abstand das größte Problem, denn hier hat man die Sicherheit des Systems in aller Regel nicht selbst in der Hand. Bei Embedded-Geräten wie Routern, Smart-TVs oder IP-Kameras ist durch Ausnutzung der Lücke hingegen meist nicht viel zu holen: Häufig laufen diese Systeme im Einbenutzer-Modus, also hat ein Angreifer bereits Root-Rechte, wenn er Code ausführen kann.

Alle heise-Magazine mit heise+ lesen

3,99 € / Woche

Ein Abo, alle Magazine: c't, iX, Mac & i, Make & c't Fotografie

  • Alle heise-Magazine im Browser und als PDF
  • Alle exklusiven heise+ Artikel frei zugänglich
  • heise online mit weniger Werbung lesen
  • Vorteilspreis für Magazin-Abonnenten
Jetzt unbegrenzt weiterlesen Vierwöchentliche Abrechnung.

Alle Ausgaben freischalten

2,95 € 0,25 € / Woche

Nach Testphase 2,95 € wtl.

  • Zugriff auf alle c't-Magazine
  • PDF-Ausgaben zum Herunterladen
  • Zugriff in der c't-App für unterwegs
Jetzt testen Nach Testphase jederzeit monatlich kündbar.

Ausgabe einmalig freischalten

4,70 € / Ausgabe

Diese Ausgabe lesen – ohne Abobindung

  • Sicher einkaufen im heise shop
  • Magazin direkt im Browser lesen
  • Dauerhaft als PDF behalten

Weitere Bilder

Dirty Cow, Holy Cow (1 Bilder)