image

5 jaar oud Androidlek onthult sms- en belgeschiedenis

donderdag 5 mei 2016, 19:03 door Redactie, 7 reacties

Een beveiligingslek in Android dat al 5 jaar bestaat maakt het mogelijk voor aanvallers om de sms- en belgeschiedenis te achterhalen. Dat meldt het Amerikaanse beveiligingsbedrijf FireEye vandaag. Het lek bevindt zich in software van Qualcomm en zou op mogelijk honderden modellen aanwezig zijn.

De kwetsbaarheid werd in 2011 door Qualcomm geïntroduceerd en raakt Android Jellybean (4.3), Kitkat (4.4) en Lollipop (5.0). Om het beveiligingslek uit te buiten zijn er twee mogelijke manieren. Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon of de gebruiker installeert een kwaadaardige app. Daarbij zou de app waarschijnlijk niet door Google Play als kwaadaardig worden bestempeld, aldus FireEye.

De app kan vervolgens de databases op de telefoon met sms- en belgeschiedenis uitlezen. Qualcomm heeft het probleem inmiddels gepatcht en begin maart alle fabrikanten gewaarschuwd die van de kwetsbare code gebruikmaken. Wanneer deze partijen met een update uitkomen is onbekend. Volgens FireEye zullen veel toestellen waarschijnlijk nooit een beveiligingsupdate ontvangen.

Reacties (7)
05-05-2016, 21:21 door Anoniem
''Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon''

Wow......
06-05-2016, 09:32 door Anoniem
Lijkt een involledige vertaling van de redactie, de blog zegt het volgende:

How would an attacker exploit this vulnerability?

There are two ways to exploit this vulnerability, though this does not account for a determined attacker who possesses additional vulnerabilities. The first is to have physical access to an unlocked device, and the second is to have a user install a malicious application on the device.
06-05-2016, 12:07 door karma4
Door Anoniem: ''Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon''
Wow......
stuur hen een mail met een link om die app te installeren. Een bekende taktiek.
Google moet zoiets natuurlijk voorkomen het is hun fout. Beetje onzinnig, ik weet het. Maar als het om MS gaat vallen ze over elkaar heen om zoiets te roepen.
06-05-2016, 12:07 door Anoniem
Door Anoniem: ''Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon''

Wow......

Inderdaad..... Als een aanvaller fysiek toegang heeft tot een telefoon, over wat voor beveiligings issue hebben we het dan?

Menu -> SMS berichten -> Verzonden / ontvangen
Menu -> Bellen -> Geschiedenis

Ik zou Hart van Nederland maar bellen: "Nieuw security lek ontdekt!!!! Iemand die je telefoon vast heeft kan je SMS berichten en bel geschiedenis inzien" -_-

Voor wat betreft het inzien van de data door zogenaamde ' malifide apps":
Mensen (lees: schapen) kijken toch niet naar welke rechten een APP vraagt als ze die instaleren. Heel veel apps hebben al toestemming tot je belgeschiedenis enz enz
06-05-2016, 14:33 door Anoniem
Door Anoniem: Lijkt een involledige vertaling van de redactie, de blog zegt het volgende:

How would an attacker exploit this vulnerability?

There are two ways to exploit this vulnerability, though this does not account for a determined attacker who possesses additional vulnerabilities. The first is to have physical access to an unlocked device, and the second is to have a user install a malicious application on the device.[/quote]
Misschien heb je het niet goed gelezen, maar de Redactie schrijft: "Om het beveiligingslek uit te buiten zijn er twee mogelijke manieren. Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon of de gebruiker installeert een kwaadaardige app."

Dat lijkt me toch een volledige vertaling. Ja dat er niet vermeld wordt dat een 'determined attacker who possesses additional vulnerabilities' niet wordt vermeld lijkt me duidelijk. Dat is zo'n dood doener. Elk lek kan door een determined attack met additional lekken worden gebriukt.
06-05-2016, 15:23 door [Account Verwijderd]
Door Anoniem:
Door Anoniem: ''Een aanvaller heeft fysiek toegang tot een ontgrendelde Androidtelefoon''

Wow......

Inderdaad..... Als een aanvaller fysiek toegang heeft tot een telefoon, over wat voor beveiligings issue hebben we het dan?

Menu -> SMS berichten -> Verzonden / ontvangen
Menu -> Bellen -> Geschiedenis

Ik zou Hart van Nederland maar bellen: "Nieuw security lek ontdekt!!!! Iemand die je telefoon vast heeft kan je SMS berichten en bel geschiedenis inzien" -_-

Voor wat betreft het inzien van de data door zogenaamde ' malifide apps":
Mensen (lees: schapen) kijken toch niet naar welke rechten een APP vraagt als ze die instaleren. Heel veel apps hebben al toestemming tot je belgeschiedenis enz enz

Het is een kleine aanname, maar de vertaling van 'unlocked' device is niet helemaal goed gegaan. In dit geval gaat het om een 'unlocked' bootloader van een device, zodat je met adb/fastboot 'ongelimiteerde' toegang hebt. Het gaat in dit geval dus niet om een ontgrendeld telefoon vanuit een gebruikersperspectief.
07-05-2016, 18:47 door Anoniem
Met een unlocked bootloader gooi je er een custom recovery op, dan even aromefile en je kan zonder vergrendelcode overal on. Je kan nota bene een image maken via adb van de gehele telefoon.
Dit vind ik nou niet echt nieuwswaardig....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.