Een beveilingsbedrijf heeft een lek in de bluetooth-stack van Windows Mobile ontdekt. Een paired device kan via het Obex-protocol gemakkelijk alle bestanden op een smartphone bekijken en downloaden, en tevens bestanden uploaden.
Het lek, dat het beveilingsbedrijf Seguridad Mobile dinsdag publiceerde, zit in de draadloze bestandsuitwisseling via Obex en is eenvoudig te misbruiken. Via een programma als ObexFTP kan een laptop of desktopcomputer verbinding maken met een Windows Mobile-smartphone. Standaard krijgt het paired device alleen toegang tot een map die bedoeld is voor bestanden die via bluetooth kunnen worden gedeeld. Door in een verkennervenster ../ of ..\\ als gewenst pad in te toetsen, zijn de andere mappen in het toestel echter toch toegankelijk.
Een eventuele aanvaller heeft, om het lek te misbruiken, wel toegang tot de smartphone nodig. Aan die voorwaarde kan worden voldaan als het apparaat eerder met de smartphone gepaird is geweest. Misbruik van het lek is daarom te voorkomen door onbekende apparaten niet toe te staan om via bluetooth toegang tot het apparaat te krijgen.
Microsoft heeft nog niet gereageerd op de publicatie van het lek, dat misbruikt kan worden met alle versies van Windows Mobile 5 en 6.