Gestern hörte ich noch ein paar Spaßvögel lachen, als es um den USSD-Exploit ging, der dafür sorgen konnte, dass man das Gerät aus der Ferne löschen konnte (die Daten, nicht das System). Wäre ja nur Samsung und man hätte ja ein anderes Gerät. Tja – so wie es aussieht sind auch Geräte anderer Hersteller betroffen. Welche Geräte dies genau sind, ist schwer einzugrenzen, hängt die Angriffsmöglichkeit auch davon ab, welchen Standardbrowser man nutzt oder welche Android-Version zum Einsatz kommt.
Folgende betroffene Modelle und Versionen sind bisher bekannt:
- Samsung Galaxy S3 mit Android 4.04
- Samsung Galaxy S2
- Samsung Galaxy Ace, Beam und S Advance
- HTC One S
- HTC One X
- HTC Sensation XE mit Android 4.0.3
- HTC Desire HD
- HTC Legend
- HTC Desire Z
- Motorola Milestone
- Motorola Atrix 4G
- Huawei Ideos
Wie man testen kann, ob das eigene Smartphone anfällig ist und wie man sich davor schützt, beschrieb ich ja bereits hier. Ich zitiere mal Kollege Seeger von AndroidPIT: Dass sich über den Besuch einer Website USSD-Code im Hintergrund ausführen lässt, ist zweifelsohne ein schwerwiegendes Sicherheitsleck. Allerdings sollte man auch die Kirche im Dorf lassen: Bisher sind keine entsprechenden Fälle in freier Wildbahn bekannt, bei denen diese Lücke ausgenutzt wurde.









Auch das Motorola Defy mit Cyanogenmod 7.2 ist betroffen.
Es ist ja generell eine Lücke in Android ICS, aber nicht JB! Scheint so, als Google davon wusste.
Aber Respekt Caschy. Zwischen dem Tweet von mir und der News liegen gerade mal 11 Minuten.
nexus s – bullet proof gerät mit jb 4.1.1 dazu noch vom härtner (mir) in sicherheitsrelevanten bereichen gehärtet.
neeeeiiiiiiin!
Ich dachte, der Löschcode wäre eine Eigenheit von Samsung-Phones. Das bei anderen Hersteller die normalen(harmlosen) Codes automatisch ausgeführt werden, wäre ja dann nich soo schlimm.
Also mein Xperia S mit ICS sagt “Verbindungsproblem oder ungültiger MMI-Code.”
Motorola Defy mit 4.1.1 zeigt *#06# im Wählfenster an.
SE Xperia pro mit ICS 4.0.4 ist definitiv nicht betroffen.
Na wenn’s bei Jelly Bean nicht mehr auftritt wissen die Hersteller ja jetzt was zu tun ist…
)
(naja man wird ja wohl noch träumen dürfen
Also ich lade mir das Firware Update gerade runter … ist also auch bei uns verfügbar.
HTC incredible S mit Stock 4.04 wird in Chrome und im Standardbrowser die IMEI angezeigt – ergo betroffen!
Oh nein, mein Milestone ist betroffen. Yeah, ich habe ein Testgerät, das wird heute Abend direkt ausprobiert. Ich wusste die ganze Zeit nicht was ich mit dem Telefon machen soll. Ab heute hat es wieder eine Daseinsberechtigung.
Auch das HTC Wildfire S (2.3.5) ist betroffen o.O ich dachte immer, dass es so low ist, dass da gar nichts geht, aber es kommt sogar ohne den Dialer anzuzeigen direkt die IMEI – nicht so gut, würde ich sagen…
Beim uralten Galaxy 3 (i5800) unter Froyo gibt es das Problem ebenfalls.
Beim htc sensation 2.3.4 wird auch die IMEI direkt angezeigt
CM9 auf dem DesireZ ist ebenfalls betroffen
Unter Steve wäre das nicht passiert!
Das die IMEI angezeit wird, heißt nicht direkt dass die Gerät vom Exploid betroffen sind und schon gar nicht, dass man nicht -Samsung-Geräte auch löschen kann.
Bei meinem HTC Evo 3D mit Original ROM kommt ebenfalls ohne Dialer die IMEI.
Der Spaß funktoniert auch per QR-Code:
http://qr.kaywa.com/?s=8&.....52306%2523
Zumindest mir QR-Droid bekomme ich gleich meine IMEI angezeigt…
Gibt aber auch schon Apps zum blocken:
https://play.google.com/store/apps/details?id=com.voss.notelurl
@Bernd:
Steve hat das eingebaut
USSD-Check
http://heise.de/-1717811
Schutz vor Fernlöschung von Samsung-Smartphones
http://heise.de/-1717765
NoTelURL für Android verhindert Attacke durch USSD-Code
http://www.golem.de/news/app-h.....94770.html
Auch das alte Samsung Galaxy S (I9000) ist betroffen.
HTC Sensation (nicht die XE / XL) ist auch davon betroffen. Mt Android 4.0.3 und der Software 3.32.162.11 Das ist nicht die aktuellste Software, aber Vodafone hat kein Update mehr gebracht. Nachteil von Brandinggeraeten.
HTC One V mit ICS v4.0.3 : Heise USSD-Check positiv
Ebenfalls betroffen: Acer Liquid MT, Gingerbread 2.3.6
Installation von NoTelURL löst das Problem erfolgreich.
auch das ältere HTC Desire mit original Android 2.2.2 ist laut heise.de USSD Check betroffen.
Milestone 2 von Motorola mit Android 2.3 ist leider auch betroffen. Zeigte mir auf der Heise-Testseite die IMEI an. Und wie ich motorola kenne… meh.
Sony Ericcson Arc S auch betroffen
ob die Updates bringen?
Wie schon weiter oben geschrieben wurde, funktioniert das Anzeigen der IMEI auch beim Motorola Defy automatisch (Android 2.2 BoatBrowser/Barcode Reader).
Wenn ich das bei dem Test aber richtig verstehe (da steht ja, dass das Ergebnis bei anderen Herstellern keine Bedeutung hat), ist das nicht ganz so schlimm, das nicht jedes Telefon diesen USSD-Löschcode hat, oder?
Man wüsste also nur, dass man generell, egal ob der schlimme Code bei diesem Modell nun funktioniert oder nicht, sicher wäre, wenn das Telefon überhaupt keine USSD-Codes ausführen würde. Da sollte man also noch ein bisschen differenzieren, denke ich und nicht gleich die ganz große Panik machen.
4 Trackback(s)
USSD-Exploit - Android-Hilfe.de
[AOSP-ROM][ICS] *29.08.12* Cyanogen (mod) 9.1 Fragen - Antworten - Diskussionen - Seite 1097 - Android-Hilfe.de
USSD-Bug am Galaxy S Plus vorhanden - Android-Hilfe.de
Immer wieder sonntags KW 38
Deine Meinung ist uns wichtig...