PSA: Warnung Fairphone Updates

Finde ich in dem Kontext irrelevant. Offene dokumentierte Sicherheitslücken sind in der IT indiskutabel. Natürlich kannst du für dich feststellen das es „kein grosses Risiko“ ist. Aber mit der exakt gleichen Argumentation kannst du dann auch deine Haustür offen stehen lassen - denn deine Nachbarschaft ist ja sooo sicher, du hast ja eh nix was es zu klauen lohnt und irgendwie ist es auch aufwendig immer an den doofen Schlüssel zu denken.

Hat dann aber halt nix mit „Security“ in irgendeiner Form zu tun, sondern Pfusch und Dilettantismus. Kann jeder selber entscheiden, aber bitte das dann hier nicht als akzeptabel weil „ist nicht so schlimm, die übertreiben alle nur!“ darstellen.

1 „Gefällt mir“

Du hast doch sicherlich Quellen dazu?

1 „Gefällt mir“

Schon die Definition eines Zero-Day-Exploits besagt, daß der ausgenutzt wird.

„Als Zero-Day-Exploit wird die Ausnutzung einer Sicherheitslücke bezeichnet, für die noch kein Patch des Herstellers der Komponente verfügbar ist.“

Der folgende Link zeigt zwar nur Suchergebnisse, aber ich denke, allein anhand der kurzen Ausgaben sieht man, daß es wirklich so ist.

https://leta.mullvad.net/search?q=cve+zero+day+android&engine=google&country=&language=&lastUpdated=

Im folgenden kann man gut schauen, wie die Einschätzung der CVEs ist und teils die zugehörigen dort verlinkten Patches sehen, wenn man das jeweilige Sicherheitsbulletin auswählt.

https://source.android.com/docs/security/bulletin/asb-overview?hl=de

Es besteht einen Unterschied zwischen einem sandboxed und einem nicht sandboxed System. Ein Android 8.0 ist für den Normaluser besser als ein Windows 11 Pro 24 H2 (v. 26100.4484).

Die haben ja auch kein Riesenunternehmen, das ihnen auf die Schultern schaut und ihnen andauernd die Zertifizierung verweigert. ShiftOS-l bekommt monatliche Updates.

Danke für die ganzen Links, aber darum geht es nicht. @Banana hat behauptet, dass in letzter Zeit besonders viele Exploits ausgenutzt worden sind.

1 „Gefällt mir“

Dem ist nicht so

1 „Gefällt mir“

Was man so in 5 Sekunden Recherche findet:

https://www.zero-day.cz/database/?set_filter=Y&arrFilter_pf[YEAR_FROM]=2020&arrFilter_pf[YEAR_TO]=2025&arrFilter_pf[SEARCH]=&arrFilter_pf[VENDORS][]=382

TLDR: 7 Zero-Days für Android und Chrome in 2025
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.
Note, the vulnerability is being actively exploited in the wild.

Das sind „nur“ tatsächliche Zero-Days die entweder Android direkt oder das Android Web View Framework auf Basis von Chrome betreffen.

Die meisten der geschlossenen Lücken bekommen keine Nachrichten Meldungen, und noch mehr Lücken bekommen nicht mal eine CVE Nummer.

Und um das nochmal klar zu sagen: Über Angriffe auf alte Lücken die vor Monaten geschlossen wurden berichtet niemand, die landen trotzdem bei exploitdb und github

https://github.com/0x36/Pixel_GPU_Exploit

Wer das jetzt immernoch nicht verstanden hat dem ist auch nicht mehr zu helfen…

1 „Gefällt mir“

Ich finde nichts dazu wo zero day xploits zur Anwendung gekommen sind. Da gibt dein Link nicht viel Aufschluss. Wo sind diese xploits zum Einsatz gekommen? Wer wurde geschädigt? Laut der Seite ist ja auch jedes Androidgerät betroffen was deinen Titel etwas unnütz erscheinen lässt. Denn es sind nicht nur fairphones gefährdet

4 „Gefällt mir“

Jeder einzelne Eintrag hat einen link zum original google report…
Aber gegen pure Ignoranz gibt es eben kein Argument

Ja und wer wurde geschädigt? Du scheinst den Unterschied nicht zu verstehen zwischen existiert und wurde ausgenutzt. Ich frage nochmal wer wurde geschädigt

1 „Gefällt mir“

Warum ist das relevant? Was ist hier dein Gedanke? Google behauptet ihr Produkt wird aktiv angegriffen weil die gerne negative PR haben? Hättest du gerne Anschrift und Foto der Opfer bevor du das für relevant hälst?

Liebe Diskussionsteilnehmer,

seid lieb :heart: zueinander. Es ist schön, dass ihr euch leidenschaftlich über das Thema austauscht. In den Beiträgen zeigt sich durchaus, dass es eine Diskrepanz zwischen Gerätesicherheit, also dem zeitnahen Bereitstellen von Updates, und der reellen Sicherheit, also der akuten individuellen Bedrohungslage, gibt.

Gerne könnt ihr hier weiter über den Aspekt der Sicherheit von Fairphones sprechen, aber bitte werdet nicht persönlich. Formuliert euren Beitrag mit sachlichem und ruhigem Tonfall. Wir dürfen alle anderer Meinung sein, aber wir sollten uns stets mit Respekt begegnen.

Vielen Dank :+1:

Da die letzten Beiträge über unsere Netiquette hinausgeschossen sind, habe ich diese entfernt.

4 „Gefällt mir“

Wo erkennst du jetzt anhand deines Links eine erhöhte Ausnutzung von Exploits in den letzten Monaten??

3 „Gefällt mir“

Übrigens ist das der Grund, warum die anderen Hersteller, wie Shift es nennt, „sehr konservativ patchen“ (https://forum.shiftphones.com/threads/unboxing-wer-hat-denn-schon-sein-shiftphone-8-erste-eindrucke-und-erfahrungen.5455/page-23#post-63084). Das ist nicht der Weg, den Shift geht. Deshalb gab es im letzten dreiviertel Jahr nach Erscheinen des Shiftphone 8 zwar jeden Monat (ein unzertifiziertes (gegoogeltes) Update), aber bisher nur wenige (ich glaube drei) zertifizierte Updates.

ist zumindest etwas, dass auch über den Play Store gepatcht werden kann/wird.

Wo wurde denn von erhöhten Zahlen gesprochen?
Die Aussage war:

gerade in letzter Zeit gab es fast jeden Monat einen Zero day der bereits ausgenutzt wurde.

Die gelisteten Zero Days belegen genau dies, wenn überhaupt war meine Aussage eine Untertreibung, da es von der Anzahl her sogar schon mehr Exploits als Montate gab.
Diesen Monat scheint es zum ersten mal seit langem mal keine akuten Lücken in Android zu geben, was so selten vorkommt das es sogar eine Nachricht wert scheint:
https://www.heise.de/news/Android-Patchday-faellt-im-Juli-aus-10478020.html

Was Banana schreibt, ist im Kern richtig. Das Hauptproblem ist: Es gibt schlicht keine verlässlichen Statistiken dazu, wie häufig bekannte Schwachstellen tatsächlich ausgenutzt werden und welchen Schaden sie anrichten. Die Dunkelziffer dürfte erheblich sein. Viele merken es schlicht nicht, wenn sie kompromittiert oder ausspioniert werden – etwa durch stille, gezielte Angriffe im Hintergrund.

Zwar erfordern viele Exploits Nutzerinteraktion oder physischen Zugriff, doch es gibt ebenso Fälle, in denen Sicherheitslücken aus der Ferne ausgenutzt werden – etwa durch Zero-Day-Exploits. Allein die Möglichkeit, dass solche Angriffe existieren und aktiv genutzt werden, macht regelmäßige Updates unerlässlich. Aussagen wie »Die meisten Exploits brauchen doch Nutzerinteraktion«, »Mein Gerät ist seit einem Jahr ohne Update und alles läuft«, »Im Biergarten interessiert das keinen« stimmen alle irgendwie – und gehen trotzdem am eigentlichen Punkt vorbei. Wer ein Gerät nutzt, das zwei Monate hinterherhinkt, setzt sich unnötig Risiken aus.

Ob das Risiko im Einzelfall als hoch oder gering eingeschätzt wird, hängt stark vom eigenen Nutzungsverhalten und Wissen ab. Doch ohne aktuelle Patches bleibt stets eine potenzielle Angriffsfläche – selbst wenn keine unmittelbaren Folgen sichtbar sind.

8 „Gefällt mir“

Das ist im Grunde nicht falsch, aber eben ein Problem fast aller Androidgeräte.. Nicht nur ein spezielles Fairphone Problem

1 „Gefällt mir“

Nur wird Fairphone eben besonders damit beworben dass Updates für viele Jahre bereitgestellt werden, was aufgrund der langen Verzögerung der Updates nahezu bedeutungslos, ist wie bereits ausführlich erklärt wurde.
Die wenigesten Interessenten werden sich bewusst sein das der Update Prozess von Fairphone bei genauer Betrachtung mangelhaft ist, daher ist es relevant auf diesen Misstand hinzuweisen.
Mir wäre auch nicht bekannt das andere Hersteller mit langen Updates werrben und diese dann Monate verzögert ausliefern, so dass die Nutzer zu jedem Zeitpunkt von 3 Monate alten Schwachstellen angreifbar sind.

1 „Gefällt mir“

Doch, ist gängige Praxis.

1 „Gefällt mir“

Dann kannst du ja sicher wenigestens eine einzige Quelle für deine Behaupung nennen?

Mit Blick auf die aktuellen Top Modelle scheint es sogar relativ viel Fortschritt in diesem Thema zu geben. Die aktuellen Modelle von Samsung, Honor und sogar Xiaomi scheinen alle wenige Tage nach Release Sicherheitsupdates zu bekommen und bieten sogar 7 Jahre update support. Google und Apple sowieso. Der einzige Hersteller in den Top Modellen der scheinbar nicht hinterherkommt ist Asus.

Keiner dieser Hersteller bewirbt den langen Updatesupport so prominent wie Faiphone, gleichzeitig bietet jeder der Beispielhersteller trotzdem wesentlich schnellere Updates und vergleichbar langen Support.