Beveiligingsonderzoekers hebben ontdekt dat het mogelijk is om een aantal Samsung Galaxy-telefoons op afstand te resetten, zoals de S II en de S Advance. Door op een link te klikken wordt de resetcode van Samsung geactiveerd.
Beveiligingsonderzoekers die hun bevindingen presenteerden op de EkoParty-beveiligingsconferentie, ontdekten dat de mogelijkheid op verschillende Samsung Galaxy-telefoons om vanuit onder meer de browser de dialer te starten, kan worden misbruikt. Zo kunnen bijvoorbeeld supportcodes worden ingevoerd, zonder dat de gebruiker dat merkt.
Eén bepaalde supportcode heeft dan vergaande gevolgen: die waarmee een hard reset op een toestel wordt uitgevoerd, waardoor een gebruiker alle instellingen en gegevens kwijtraakt. De onderzoekers ontdekten dat het mogelijk is om deze code uit te voeren zonder dat de gebruiker toestemming moet geven, namelijk door 'tel:' gevolgd door de supportcode op te roepen als url. Ook zou het mogelijk zijn om simkaarten onklaar te maken.
Daardoor is het bijvoorbeeld mogelijk om de code in een iframe te verstoppen, zodat de telefoon bij het bezoeken van een bepaalde pagina, zonder dat de gebruiker iets wordt gevraagd, opeens wordt gewist. De onderzoekers waarschuwen dat de kwetsbaarheid ook is te misbruiken via een qr-code, nfc en wap-push.
Tweakers.net heeft kunnen verifiëren dat de Galaxy S II en Galaxy S Advance inderdaad kwetsbaar zijn voor het beveiligingsprobleem; een Galaxy S III met standaardfirmware met Android 4.0.4 is niet vatbaar voor de browserhack, maar wel voor de nfc-variant. De Galaxy Nexus en de Galaxy Note zijn eveneens niet kwetsbaar voor het probleem.
kan dus prima op alle Androids werken zolang het juiste nummer maar gebeld wordt...
Dus.De Galaxy Nexus en de Galaxy Note zijn niet kwetsbaar voor het probleem.
[Reactie gewijzigd door MaZeS op 25 september 2012 15:48]
Daar moet je niet klakkeloos vanuit gaan. Met javascript is het heel makkelijk om bij een mouseover de link naar X te laten verwijzen (vroeger via statusbalk, tegenwoordig door daadwerkelijk de href te wijzigen), maar bij een onmousedown het weer te wijzigen naar Y. Facebook en Google doen dit, bijvoorbeeld, zodat elke click via hun server verloopt, maar er bij het hoveren niets bijzonders te zien is.Muis erop houden?
Ook kan er via een website URL verkorter zoals bit.ly of tinyurl.com doorgelinkt worden naar een tel: .Daardoor is het bijvoorbeeld mogelijk om de code in een iframe te verstoppen, zodat de telefoon bij het bezoeken van een bepaalde pagina, zonder dat de gebruiker iets wordt gevraagd, opeens wordt gewist.
Daarvoor heb je dus iframes.Gelukkig klik ik dus niet op urls waarvan ik zie dat ze beginnen met "tel:".
[Reactie gewijzigd door TvdW op 25 september 2012 13:54]
[Reactie gewijzigd door Titusvh op 25 september 2012 15:01]
Bovendien noem je het zo simpel en logisch, terwijl het erge gevolgen heeft voor de gedupeerde, waardoor je je kan afvragen of er bij Google of Samsung niet iemand heeft zitten slapen?Daardoor is het bijvoorbeeld mogelijk om de code in een iframe te verstoppen, zodat de telefoon bij het bezoeken van een bepaalde pagina, zonder dat de gebruiker iets wordt gevraagd, opeens wordt gewist.
[Reactie gewijzigd door Dreamvoid op 25 september 2012 14:38]
[Reactie gewijzigd door donny007 op 25 september 2012 15:23]
[Reactie gewijzigd door Dlocks op 25 september 2012 22:45]
[Reactie gewijzigd door SaintK op 26 september 2012 08:39]
[Reactie gewijzigd door Franckey op 25 september 2012 23:35]
[Reactie gewijzigd door watercoolertje op 25 september 2012 13:53]
[Reactie gewijzigd door Soldaatje op 25 september 2012 14:25]
[Reactie gewijzigd door maceddy2004 op 25 september 2012 13:52]
[Reactie gewijzigd door MrMaxedTank op 25 september 2012 17:09]
[Reactie gewijzigd door wumpus op 25 september 2012 15:14]
[Reactie gewijzigd door Dreamvoid op 25 september 2012 15:45]
[Reactie gewijzigd door EnigmaNL op 25 september 2012 16:27]
[Reactie gewijzigd door gokhan66 op 25 september 2012 13:54]
nee hoor, wij appelaars erkennen en snappen prima dat dit gewoon een simpel, doch ongelukkig, foutje is in samsung's code, en dat samsung dat gewoon heel snel zal gaan oplossen met een update. Kan iedereen overkomen, dus ook Samsung. Dat maakt Samsung, Android, of aanverwante producten niet direct slecht.Oh net een negatief artiekel over Apple en nu over Samsung. Ik pak vast popcorn want dit wordt feest.
Op dit item kan niet meer gereageerd worden.
Populair: Xbox E3 2013 Mobiele telefoons Google Sony Microsoft Apple Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True