Android: Cyanogenmod-Betriebssystem zeichnet Entsperrmuster auf

Ein Programmierer des Android-Betriebssystems Cyanogenmod hat eine Sicherheitslücke im Quellcode des Systems bemerkt. Nach einem kürzlich erfolgten Update wird das individuelle Entsperrmuster des Sperrbildschirms aufgezeichnet und auf dem Gerät gespeichert.

Artikel veröffentlicht am ,
Sicherheitslücke bei Cyanogenmod entdeckt
Sicherheitslücke bei Cyanogenmod entdeckt (Bild: Cyanogenmod)

Gabriel Castro vom Cyanogenmod-Team hat im Quelltext des alternativen Betriebssystems für Android-Geräte eine Zeile Code entdeckt, die offenbar das Entsperrmuster des Sperrbildschirms von Android aufzeichnet. Erst im August wurde dessen Funktion mit einem Update erweitert.

Die Größe des Feldes wurde mit dem Update von 3 x 3 Punkten auf maximal 6 x 6 Punkte vergrößert, was komplexere Entsperrmuster möglich macht. Dabei wurde in die neue Passage im Quelltext auch eine Zeile eingebaut, die das Muster über die Anwendung logcat protokolliert.

  • Im Quelltext der Aktualisierung wurde scheinbar der Log-Befehl vergessen.
  • Im August hat das Team von Cyanogenmod den Entsperrbildschirm von Android auf maximal 6 x 6 Punkte erweitert. (Screenshots: Golem.de)
  • Normalerweise kann man das Entsperrmuster nur über 3 x 3 Punkte verteilen.
  • Der neue Bildschirm ermöglicht weitaus komplexere Muster.
Im August hat das Team von Cyanogenmod den Entsperrbildschirm von Android auf maximal 6 x 6 Punkte erweitert. (Screenshots: Golem.de)

Sicherheitslücke wurde beseitigt

"Ich bin wirklich überrascht, dass das niemandem aufgefallen ist", schreibt Castro im Kommentar zu dem von ihm jetzt durchgeführten Patch. Castro schlug vor, die betreffende Zeile einfach aus dem Code von Cyanogenmod zu entfernen.

Weitere Programmierer der Gruppe stimmten Castro in seiner Einschätzung zu und unterstützten die Entfernung der Zeile. "Ja, das sollte auf jeden Fall ausgebessert werden", schreibt beispielsweise Björn Lundén in den Kommentaren zu Castros Patch. Mittlerweile wurde Castros Änderungsvorschlag angenommen.

Hintergrund des Problems womöglich ein Versehen

Die Umsetzung des Log-Befehls in der veröffentlichten Version scheint eher auf einem Zufall als auf Absicht zu beruhen. Die Formulierung "log.v" im Quellcode weist auf den Verbose-Modus hin, mit dem interne Vorgänge eines Programmcodes detailliert protokolliert werden können. Dadurch werden beispielsweise neu hinzugefügte Programmteile auf Fehler überprüft.

Die log.v-Zeile könnte also einfach dazu gedient haben, die Funktion des erweiterten Sperrbildschirms zu überprüfen. Offenbar wurde die betreffende Zeile der Testversion anschließend übersehen, als sie zur finalen Version umgebaut wurde.

Die Programmierer von Cyanogenmod kompilieren für eine Vielzahl von Android-Geräten alternative Versionen des Android-Betriebssystems. Erst vor kurzem wurden die neuen Funktionen von Android 4.1.2 in die Nightly Builds von CM10 eingebaut.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Sport und Gesundheit
Massive Anwenderkritik am neuen Garmin Connect

Unübersichtlich, zu viele Klicks: Die neue Version von Garmin Connect kommt bei Nutzern auffällig schlecht an.

Sport und Gesundheit: Massive Anwenderkritik am neuen Garmin Connect
Artikel
  1. Apple: Tim Cook muss kein Vision-Pro sein
    Apple
    Tim Cook muss kein Vision-Pro sein

    Apple wird oft vorgeworfen, unter Tim Cook langweilig geworden zu sein. Aber braucht Apple wirklich Produkte wie das Vision Pro?
    Ein IMHO von Tobias Költzsch und Daniel Ziegener

  2. iPhone: Kongo beschuldigt Apple der Nutzung von Konfliktmineralien
    iPhone
    Kongo beschuldigt Apple der Nutzung von Konfliktmineralien

    Der Kongo beschuldigt Apple, in seinen Produkten Mineralien zu verwenden, die in den vom Krieg gezeichneten östlichen Regionen des Landes illegal abgebaut werden.

  3. Early Access: Erste Tests loben das Solo-Dev-Aufbauspiel Manor Lords
    Early Access
    Erste Tests loben das Solo-Dev-Aufbauspiel Manor Lords

    Meistgewünschtes Spiel auf Steam, programmiert von einem Entwickler: Das in Süddeutschland angesiedelte Manor Lords kommt in Tests gut an.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Gigabyte GeForce RTX 4070 Ti zum Tiefstpreis • MediaMarkt: Asus Gaming-Laptop 999€ statt 1.599€ • Anker USB-Ladegeräte -45% • OLED-TV von LG 54% günstiger • Gamesplanet Spring Sale [Werbung]
    •  /