Android (auch Version 16): "TapTrap", gefixt bisher nur in GrapheneOS 16

Guten Morgen @DwainZwerg,

nein.

Mit freundlichem Gruß
Teoma

Hi, könnte vielleicht noch jemand etwas zu Hörgeräten im Zusammenhang mit dieser Schwachstelle sagen (meine Frage von gestern s. weiter oben in diesem Thread)?

Ich kann jetzt nicht so recht einen Zusammenhang mit TapTrap herstellen. Befürchtest du, dass jetzt speziell eine Hörgeräteapp missbraucht wird? Was wäre denn dann der Unterschied zu jeder anderen x beliebigen App?
Wie das Video auf der taptrap.click Seite zeigt, musst du ja eine böswillige App (in dem Video eine Gaming App) installiert haben und benutzen, um dann über eine andere x beliebige App (im Video der Chromebrowser) welchen Unfug auch immer, anstellen zu können (im Video die Kameraberechtigung für Chrome aktivieren).

Unter „Bedienungshilfen“ befindet sich auch der Punkt „Hörgeräte“. Daher meine - weiter oben gestellte - Frage.

In Bezug auf die Bedienungshilfe gibt es doch keine Schwachstelle, sondern es ist wie @Chief schon sagte, eine gewollte Funktionalität der Bedienungshilfe, die für Assitenzapps gedacht. Ohne es jetzt zu wissen, würde ich davon ausgehen, dass die Hörgeräte App als eine solche Assistenzapp anzusehen ist. Dass man damit die Berechtigung einer jeden App ausweiten kann, ist daher im eigentlichen Sinne keine Sicherheitslücke, sondern der Anwender missbraucht die Funktionalität.

Vielleicht stehe ich ja auf dem Schlauch, aber ich kann in Bezug auf die Hörgeräte App, der Bluetoothverbindung und dem hier beschriebenen Bedrohungsszenario keinen Zusammenhang erkennen.
Was droht denn in deinen Augen zu passieren und welches Bedrohungsszenario meinst du eigentlich? TapTrap oder den Umstand, dass man die Bedienungshilfe auch für nicht Assistenzapps missbrauchen kann?

Ist mir schleierhaft, warum Du meinst, ich sähe eine Bedrohung. Das ist doch genau meine Frage. Oben schrieb Chief1945, dass die Apps unter Bedienungshilfen auf „aus“ gestellt sein müssen, um kein Problem zu haben. So habe ich es jedenfalls verstanden, wobei ich zugeben muss, ich habe in diesem Thread nicht verstanden, was ich unter Graphene OS tun muss, um in Bezug auf TapTrap sicherer als vorher unterwegs zu sein. Also sorry, wenn es da Verständnisprobleme von meiner Seite gibt.
Vielleicht könnte da noch jemand antworten, was Hörgeräteapps, der Punkt Hörhilfen bei Bedienungshilfen mit TapTrap zu tun haben und ob es da ggf. ein To Do gibt. Wenn sich jemand finden würde, der selbst Hörhilfen unter Graphene OS verwendet, wäre das fantastisch.
Der zweite Teil meiner Frage war ja außerdem, ob man jetzt eher empfehlen kann, Graphene OS zu nutzen, wenn man mit Hörhilfen unterwegs ist oder nicht. Aber wahrscheinlich muss das in einen eigenen Thread.

Ich zitiere nochmal meinen Beitrag von oben, damit wir über dasselbe sprechen:

https://www.kuketz-forum.de/t/android-auch-version-16-taptrap-gefixt-bisher-nur-in-grapheneos-16/13349/15?u=rockitt

TapTrap ist unter GrapheneOS kein Problem, die entsprechende Lücke wurde von den Entwicklern (im Gegensatz zum Stock-Android 16) bereits geschlossen, siehe auch den Heise-Artikel, auf den weiter oben hingewiesen wurde.

Hat eben @Xellpher auch drauf hingewieesen: TapTrap Lücke ist in Grapheneos gefixt. Die Animationen generell auszuschalten, schafft in anderen Androids Abhilfe. Man kann dafür extra die Entwickleroptionen aktivieren, was aber unnötig ist, da das ein- und ausschalten der Animationen auch über die Bedienungshilfe in den Androideinstellungen vorgenommen werden kann.
In den Bedienungshilfen sieht man, ob und welche Apps dort eingetragen sind. Besondern bei eventuell vorhandenen Apps unter „Heruntergeladene Apps“ sollte man prüfen, ob die dort eingetragenen und deren Berechtigungen wirklich Sinn machen.
@Chief meinte lediglich, dass die RetinkDNS App auch auf „Aus“ stehen könnte, zumindest bei ihm, da er die Firewallfunktion nicht nutzt und der App deswegen nicht die Berechtigungen der Accessibility Services einräumen will.

Bei mir sind da zwei Apps eingetragen. Ein Launcher und eine App die in Ermangelung einer LED Anzeige auf meinem Pixel eine Animation bei Eingang einer Benachrichtigung abspielt.
Dabei steht auch jeweils eine Erklärung, was die App machen will.
Die Benachrichtigungsapp will „Ein Benachrichtigungslicht auf dem Bildschirm anzeigen“, stelle ich das auf „Aus“ wird kein Licht auf dem Bildschirm angezeigt, also habe ich sie auf „An“ belassen
Die Launcherapp hat mehr Funktionen: Benachrichtigungsleiste aufblenden, Zuletzt benutzte Programme anzeigen und noch 3 weitere. Die Funktionen, die ich bei dieser App benutzte, brauchen scheinbar diese Fähigkeiten nicht und daher steht diese App bei mir in der Bedienungshilfe auf „Aus“ und funktioniert trotzdem zu meiner Zufriedenheit.

Hörgeräte haben wie Screenreader einen eigenen Eintrag. Ich gehe davon aus, dass sich eine Hörgeräteapp dort eintragen wird. Im Zweifelsfall kann man, um nicht unnötige Berechtigungen zu vergeben, probieren, ob die Funktionalität der App für die eigenen Belange auch ohne diese Berechtigungen auskommt. Wenn nicht, dann anschalten, sonst macht die App keinen Sinn.

In diesem Zusammenhang wurde darauf hingewiesen, von Zeit zu Zeit überhaupt die Berechtigungen von Apps zu überprüfen. Nicht nur in den Bedienungshilfen, sondern z.B auch in den Androideinstellungen bei den Apps oder im Privatsphärendashboard.

Zusammengefasst:

  • TapTrap ist auf Graoheneos gefixt, da braucht nichts weiter getan werden, in anderen Androids können vorsichtige Naturen Animationen ausschalten. Bisher wurde aber keine App gefunden, die das überhaupt ausnutzt und es muss dafür auch eine böswillige App installiert und benutzt werden.

  • Hörgeräte Apps haben mit TapTrap nicht mehr zu tun, als jede andere App. Die Bedienungshilfe hat mit TapTrap lediglich in dem Zusammenhang zu tun, dass dort die „Animationen“ ausgeschaltet werden können.

  • Einen Grund, Grapheneos speziell für Träger von Hörgeräten zu empfehlen, sehe ich nicht. Es sei denn sie würden die Original PlayStore Services benötigen und ohne nicht laufen. Eine Empfehlung würde sich also nur generell auf ein sicheres OS beziehen.

deswegen

Da war ich mir nicht sicher, ob du im beschriebenen Bedrohungsszenario TapTrap meinst oder etwas anderes.