Fatale USSD-Sicherheitslücke in Android-Geräten

Diskutiere Fatale USSD-Sicherheitslücke in Android-Geräten im Telefon und Internet Forum im Bereich Internet & Telekomunikation Forum; Sehr geehrte Damen und Herren, gemeldet wurde eine fatale Sicherheitslücke in vielen Android-Systemen (Handys, Smartphones, Tabletts, etc.)...
  • Fatale USSD-Sicherheitslücke in Android-Geräten Beitrag #1
Akyra Fox

Akyra Fox

Mr. Powerforen 2013
Dabei seit
20.01.2006
Beiträge
2.517
Reaktionspunkte
1
Ort
Rannoch / Perseus
Sehr geehrte Damen und Herren,

gemeldet wurde eine fatale Sicherheitslücke in vielen Android-Systemen (Handys, Smartphones, Tabletts, etc.). Vor allem aber Samsung-Geräte mit der TouchWiz-Oberfläche sind betroffen, auch das Samsung Galaxy S2 und das Samsung Galaxy S3!

Mit einem bestimmten USSD-Code (*2767*3855#) (BITTE NICHT AUSFÜHREN!), lässt sich aus der Ferne ein Werksreset durchführen, ohne dass der Nutzer dies erneut bestätigen muss! Es gibt präparierte Webseiten, in denen Frames integriert sind, beispielsweise eingebettet in anderen Webseiten, oder via Weiterleitung, mit diesen das Smartphone direkt kompromittiert werden kann!

Werksreset heißt, dass ALLE Daten, intern wie auch extern, z.B. auf SD-Karten, gelöscht werden, und das Gerät vollständig zurückgesetzt wird, wie als wenn man das Gerät gerade gekauft hätte!

Übertragen kann dieser Code auch über SMS, aber auch über NFC und QR-Code! Deswegen ist es dringend angeraten, entsprechende respektive Dienste von Apps zu deaktivieren oder zu deinstallieren!

Samsung hat diesbezüglich schon einen Bugfix via OverTheAir-Update angekündigt.


Seit heute sind weitere Geräte der Hersteller htc und Motorola bekanntgegeben worden! Laut heise.de soll es möglich sein, die SIM-Karte des htc One XL und das Motorola RAZR XT910 über eine präparierte Webseite sperren zu können!

Dieser USSD-Code sollte ursprünglich für Reparatur-Service gedacht sein, aber durch eine Sicherheitslücke, kann dies durch verschiedene Quellen aus gestartet werden!


Auf folgender Webseite könnt ihr mit eurem Android-System testen, ob euer Gerät diese Sicherheitslücke aufweist! Diese Webseite verwendet den gleichen Exploit, nur einen harmlosen von Ravishankar Borgaonkar von der TU Berlin: http://www.isk.kth.se/~rbbo/testussd.html

Bis jedoch Sicherheitslücken dieser Art alle geschlossen werden, empfiehlt es sich, mit einigen Apps (aus dem Google Play Store) automatische USSD-Codes zu blockieren:
- NoTelURL: https://play.google.com/store/apps/details?id=com.voss.notelurl
- TelStop: https://play.google.com/store/apps/details?id=org.mulliner.telstop
- Auto-Reset Blocker: https://play.google.com/store/apps/details?id=net.gicode.android.autoresetblocker

- Lookout Security & Antivirus bietet die Möglichkeit, sich vor der USSD-Sicherheitslücke zu schützen!

Ich habe NoTelURL installiert, ein kleiner USSD-Blocker, kostenlos und ohne Permissions!

Wenn das Android-Gerät diese USSD-Sicherheitslücke aufweist, zeigt die Testseite das wie folgt an, indem ein Code direkt schon ausgeführt wird:

SC20121001-193048.jpeg


Mit NoTelURL wird der Code gestoppt, abgefragt und dann geblockt, wenn man dies mit der oben genannten Webseite ausprobiert:

SC20121001-121457.jpeg


SC20121001-121506.jpeg



NoTelURL kann kostenlos und ohne Permissions aus dem Google Play Store geladen werden:

SC20121001-121443.jpeg



NoTelURL muss nicht manuell gestartet werden, diese muss nur installiert sein:

SC20121001-121430.jpeg



Mit freundlichen Grüßen,

Akyra
 
  • Fatale USSD-Sicherheitslücke in Android-Geräten Beitrag #2
the ubm

the ubm

Senior Moderator
Dabei seit
29.05.2005
Beiträge
9.464
Reaktionspunkte
1
Das Problem liegt daran, dass man bei USSD-Codes nicht nochmals mit der Wählen-Taste bestätigen muss. Nur so konnte sich diese Lücke auftun. Mit Android 4.1.1 hat Google sein Wählprogramm so geändert, dass USSD-Codes nicht mehr ohne Bestätigung ausgeführt werden.

Deine IMEI-Nummer solltest du vielleicht schwärzen, muss ja nicht jeder haben.
 
  • Fatale USSD-Sicherheitslücke in Android-Geräten Beitrag #3
Akyra Fox

Akyra Fox

Mr. Powerforen 2013
Dabei seit
20.01.2006
Beiträge
2.517
Reaktionspunkte
1
Ort
Rannoch / Perseus
Hallo the ubm!

Das Problem liegt daran, dass man bei USSD-Codes nicht nochmals mit der Wählen-Taste bestätigen muss. Nur so konnte sich diese Lücke auftun. Mit Android 4.1.1 hat Google sein Wählprogramm so geändert, dass USSD-Codes nicht mehr ohne Bestätigung ausgeführt werden.

Deswegen ist das vorwiegend auch auf TouchWiz bei Samsung-Geräten, aber nicht nur auf Samsung-Geräten, wie heise.de gestern meldete.


Deine IMEI-Nummer solltest du vielleicht schwärzen, muss ja nicht jeder haben.

Danke für den Hinweis! Habe ich jetzt auch gesehen. Habe den Screenshot erst einmal vom Server genommen. Leider kann man Posts hier später nicht mehr editieren, und weiß nicht, ob ich die gleiche URL noch einmal generiert bekomme, wenn ich das geschwärzte Bild, unter gleichem Dateinamen, später noch mal hochlade!


Sayonara, Akyra
 
  • Fatale USSD-Sicherheitslücke in Android-Geräten Beitrag #4
SkyMarshal

SkyMarshal

Bekanntes Mitglied
Dabei seit
13.01.2005
Beiträge
4.062
Reaktionspunkte
0
Das Problem liegt daran, dass man bei USSD-Codes nicht nochmals mit der Wählen-Taste bestätigen muss. Nur so konnte sich diese Lücke auftun. Mit Android 4.1.1 hat Google sein Wählprogramm so geändert, dass USSD-Codes nicht mehr ohne Bestätigung ausgeführt werden.

Deine IMEI-Nummer solltest du vielleicht schwärzen, muss ja nicht jeder haben.

Dann wird es echt mal Zeit dass Motorola das OS für das XT910 aktualisiert.
Ich warte schon seit einer Ewigkeit auf ein Update.

@ Akyra Fox

Danke für die Info!
 
  • Fatale USSD-Sicherheitslücke in Android-Geräten Beitrag #5
Akyra Fox

Akyra Fox

Mr. Powerforen 2013
Dabei seit
20.01.2006
Beiträge
2.517
Reaktionspunkte
1
Ort
Rannoch / Perseus
@ Akyra Fox

Danke für die Info!

Bitte, bitte, sehr gerne geschehen! :) ;) :)


Sayonara, Akyra
 
Thema:

Fatale USSD-Sicherheitslücke in Android-Geräten

ANGEBOTE & SPONSOREN

https://www.mofapower.de/

Statistik des Forums

Themen
213.179
Beiträge
1.579.170
Mitglieder
55.874
Neuestes Mitglied
hnte
Oben