Fünf Monate, zwei Lücken, kein Patch: Eine App ohne jede Berechtigung übernimmt ein OnePlus
Fünf Monate und sechs Tage. So lange behielt Rasmus Moorats für sich, was er in OnePlus-Telefonen gefunden hatte, und einen Patch gibt es immer noch nicht.
Am 18. April meldete er zwei Schwachstellen. OnePlus bestätigte beide am 20. Mai und schrieb in derselben Antwort, allein das Unternehmen entscheide, wann eine Lücke öffentlich wird, und eine Veröffentlichung ohne Zustimmung könne rechtliche Folgen haben. Im Juni bat man ihn, bis zum 17. September zu warten, und er sagte zu. Am 20. Juli und am 11. September fragte er nach und bekam keine Antwort. Am 24. September veröffentlichte er. Keine CVE-Nummer, kein Advisory, kein Patch.
Die Lücken stecken in OnePlus eigener Software, nicht in Android. Ein Debugging-Dienst namens AtlasService läuft als root und nimmt Aufrufe von jeder beliebigen App entgegen, ohne zu prüfen, wer da fragt; übergibt man ihm den passenden Text, landet dieser Text direkt in einem Systembefehl. Damit hat die App root, allerdings nur in einer eingeschränkten Zone. Ein zweiter Dienst, ein Hardware-Helfer namens olc2, führt jeden Shell-Befehl aus, den er bekommt, solange der Aufrufer bereits root ist, und zwar mit sämtlichen Linux-Rechten auf unterster Ebene, einschließlich des Ladens von Kernel-Code. Aneinandergereiht bedeutet das: Eine App, die Sie installiert haben, die keine Berechtigung verlangte und Ihnen keine Abfrage zeigte, besitzt am Ende das Telefon. Moorats bestätigte das auf einem OnePlus 15 mit aktuellem OxygenOS und auf einem älteren OnePlus 12 Pro und rechnet mit OxygenOS 16 insgesamt. OnePlus teilte ihm mit, auch OPPO-Geräte seien betroffen, ohne zu sagen, welche.
Erwischt wurde damit bislang niemand. Und es braucht eine Sache, die vollständig in Ihrer Hand liegt: eine bösartige App, die tatsächlich auf dem Telefon landet. Das heißt von Hand installierte APK-Dateien und Store-Seiten, die Sie über eine Anzeige erreicht haben statt über den Play Store selbst. Der Netzwerk-Scan von Tendvane zeigt Ihnen zumindest jedes Gerät in Ihrem heimischen WLAN, Telefone eingeschlossen, damit Sie wissen, was dort hängt.