„`html
Zusammenfassung
Die Sicherheitslücke CVE-2025-68713 betrifft Rakuten Send Anywhere (File Transfer) für Android in Version 23.2.9 und älter. Sie ermöglicht es nicht vertrauenswürdigen Anwendungen ohne spezielle Berechtigungen, willkürliche Dateien in den geschützten Speicherbereich der App herunterzuladen. Dies stellt ein erhebliches Risiko für Codeausführung und Denial-of-Service-Angriffe dar.
Betroffene Systeme
Anwendung: Rakuten Send Anywhere (com.estmob.android.sendanywhere)
betroffene Version: 23.2.9 und möglicherweise ältere Versionen
Plattform: Android
VerfĂĽgbarer Patch: Nein
Technische Details
Die Vulnerabilität liegt in der unzureichenden Validierung von Datei-Downloads. Das Sicherheitsmodell von Android sieht vor, dass Apps nur mit expliziten Berechtigungen auf sensitive Ressourcen zugreifen dürfen. Send Anywhere implementiert jedoch keine ausreichenden Kontrollen, um zu verifizieren, ob eine Download-Anfrage von einer legitimen Quelle stammt.
Angreifer können diese Schwachstelle auf zwei Wegen ausnutzen:
1. Arbitrary Code Execution (ACE): Durch das Erzwingen des Downloads einer manipulierten APK-Datei in den App-Speicher kann ein Angreifer CodeausfĂĽhrung mit den Privilegien der Send Anywhere-App erreichen.
2. Denial of Service (DoS): Massive Datei-Downloads können gezielt initiiert werden, um Speicherressourcen zu erschöpfen und die Systemstabilität zu gefährden.
Die heruntergeladenen Dateien erscheinen in der vertrauenswĂĽrdigen „Received“-Schnittstelle der Anwendung, was das Sicherheitsrisiko verschärft.
Empfohlene Massnahmen
Nutzer: Deinstallieren Sie Rakuten Send Anywhere Version 23.2.9 oder nutzen Sie alternative File-Transfer-Lösungen, bis ein Patch verfügbar ist.
Administratoren: Untersagen Sie die Installation dieser Anwendungsversion auf verwalteten Geräten. Implementieren Sie App-Allowlisten und überwachen Sie unerwartete Dateidownloads.
Entwickler: Implementieren Sie strenge Validierung fĂĽr alle Download-Anfragen und verwenden Sie Signaturverifizierung fĂĽr kritische Dateitypen.
Bewertung
CVSS Score: 8.0 (High)
Angriffsvektor: Netzwerk
Authentifizierung: Nicht erforderlich
Auswirkung: Kritisch – Potenzielle Codeausführung und DoS möglich
„`