Schwachstellen in Parental-Control- und Mobile-Security-Apps für Android

cirosec, der Spezialist im IT-Sicherheitsbereich, hat verschiedene Parental-Control-Apps untersucht. Dabei wurde von cirosec-Berater Kai Kunschke eine Reihe von Schwachstellen in den Parental-Control-Apps ESET Parental Control, Kaspersky Safe Kids und Symantec Norton Family sowie der App Sophos Mobile Security entdeckt. Die Apps wurden vom Institut AV-TEST zertifiziert. Sophos Mobile Security erhielt sogar den AV-TEST AWARD BEST ANDROID SECURITY 2016.

Diese Apps bieten u.a. Funktionen zur Filterung der im Browser aufgerufenen Webseiten. Um eine Kategorisierung einer Webseite vorzunehmen, wurde die aufgerufene URL – außer bei ESET Parental Control – an einen Webservice des App-Herstellers gesendet. Benutzer dieser Apps sollten sich also im Klaren darüber sein, dass das Surfverhalten des Anwenders preisgegeben wird. Darüber hinaus waren die Apps von Symantec und Sophos anfällig für Man-in-the-Middle-Angriffe, da die Kommunikation zum Webservice des Herstellers unverschlüsselt erfolgte. Symantec Norton Family versendete die URL sogar im Klartext (CVE-2017-15530), während Sophos Mobile Security die URL lediglich mit ROT13 "verschlüsselt" versendete (CVE-2018-6325).

Außerdem befanden sich in allen untersuchten Apps grobe Fehler in der Verarbeitung von Intents, die zum Absturz der Apps führten. Durch den Absturz der Apps wurden die konfigurierten Kontrollmechanismen temporär außer Kraft gesetzt (CVE-2017-15529, CVE-2018-6326, CVE-2018-6327).

Ebenso konnten der Safe Mode von Android, die Mehrbenutzerfunktionen oder die Debug-Schnittstelle adb verwendet werden, um die Apps zu umgehen. Kaspersky Safe Kids ließ sich auf triviale Art umgehen, indem ein anderes Benutzerprofil ausgewählt wurde. ESET Parental Control verhinderte dies, indem es die Mehrbenutzerfunktionalität gänzlich außer Kraft setzte. Lediglich Symantec Norton Family wies Eltern darauf hin, wie das Gerät eingerichtet werden muss, um solche Angriffe zu verhindern.

Generell lässt sich sagen, dass viele Funktionen dieser Apps mit dem Sicherheitsmodell der Android-Plattform kollidierten. So konnte eine Dritthersteller-App beispielsweise die eigene Deinstallation nicht effektiv verhindern.
Eventuell verstößt das Verhindern der Deinstallation sogar gegen die Android-Entwicklerrichtlinien. Ohne ein Verhindern der Deinstallation können Kontrollfunktionen aber nicht aufrechterhalten werden.

Anwendern, die ihr Android-Gerät schützen möchten, wird empfohlen, einen sicheren Lockscreen zu konfigurieren und die Funktionen Find My Device (Diebstahlschutz) und Play Protect (Integrität des Gerätes) zu aktivieren.

Über die cirosec GmbH

Die cirosec GmbH ist ein spezialisiertes Unternehmen mit Fokus auf IT- und Informationssicherheit, das seine Kunden im deutschsprachigen Raum berät. Das Angebotsspektrum umfasst die Bereiche Konzepte, Reviews und Analysen, Managementberatung (ISO 27001, Risikomanagement, Erstellung von Prozessen, Policies, Richtlinien), Durchführung von Audits und Penetrationstests, Incident Response und Forensik sowie Konzeption, neutrale Evaluation und Implementation von Produkten und Lösungen. Die Schwerpunkte der technischen Lösungen liegen auf Applikationssicherheit, Schutz vor gezielten Angriffen, Sicherheit im internen Netz, Netzwerkzugangskontrolle, Bring Your Own Device, Mobile / Wireless Security, Security Management und Nachvollziehbarkeit administrativer Zugriffe. Darüber hinaus bietet cirosec seinen Kunden innovative Trainings, in denen die versierten Berater den richtigen Umgang mit modernen Technologien und neuen Sicherheitsthemen vermitteln.

Firmenkontakt und Herausgeber der Meldung:

cirosec GmbH
Ferdinand-Braun-Straße, 4
74074 Heilbronn
Telefon: +49 (7131) 59455-0
Telefax: +49 (7131) 59455-99
http://www.cirosec.de

Ansprechpartner:
Daniela Strobel
Leitung Marketing
Telefon: +49 (7131) 59455-60
Fax: +49 (7131) 59455-99
E-Mail: daniela.strobel@cirosec.de
Für die oben stehende Pressemitteilung ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel