USSD-Exploit: nicht nur Samsung ist betroffen
Gestern hörte ich noch ein paar Spaßvögel lachen, als es um den USSD-Exploit ging, der dafür sorgen konnte, dass man das Gerät aus der Ferne löschen konnte (die Daten, nicht das System). Wäre ja nur Samsung und man hätte ja ein anderes Gerät. Tja – so wie es aussieht sind auch Geräte anderer Hersteller betroffen. Welche Geräte dies genau sind, ist schwer einzugrenzen, hängt die Angriffsmöglichkeit auch davon ab, welchen Standardbrowser man nutzt oder welche Android-Version zum Einsatz kommt.
Folgende betroffene Modelle und Versionen sind bisher bekannt:
- Samsung Galaxy S3 mit Android 4.04
- Samsung Galaxy S2
- Samsung Galaxy Ace, Beam und S Advance
- HTC One S
- HTC One X
- HTC Sensation XE mit Android 4.0.3
- HTC Desire HD
- HTC Legend
- HTC Desire Z
- Motorola Milestone
- Motorola Atrix 4G
- Huawei Ideos
Wie man testen kann, ob das eigene Smartphone anfällig ist und wie man sich davor schützt, beschrieb ich ja bereits hier. Ich zitiere mal Kollege Seeger von AndroidPIT: Dass sich über den Besuch einer Website USSD-Code im Hintergrund ausführen lässt, ist zweifelsohne ein schwerwiegendes Sicherheitsleck. Allerdings sollte man auch die Kirche im Dorf lassen: Bisher sind keine entsprechenden Fälle in freier Wildbahn bekannt, bei denen diese Lücke ausgenutzt wurde.
Auch das Motorola Defy mit Cyanogenmod 7.2 ist betroffen.
Es ist ja generell eine Lücke in Android ICS, aber nicht JB! Scheint so, als Google davon wusste. 😐
Aber Respekt Caschy. Zwischen dem Tweet von mir und der News liegen gerade mal 11 Minuten. 🙂
nexus s – bullet proof gerät mit jb 4.1.1 dazu noch vom härtner (mir) in sicherheitsrelevanten bereichen gehärtet.
neeeeiiiiiiin!
Ich dachte, der Löschcode wäre eine Eigenheit von Samsung-Phones. Das bei anderen Hersteller die normalen(harmlosen) Codes automatisch ausgeführt werden, wäre ja dann nich soo schlimm.
Also mein Xperia S mit ICS sagt „Verbindungsproblem oder ungültiger MMI-Code.“
Motorola Defy mit 4.1.1 zeigt *#06# im Wählfenster an.
SE Xperia pro mit ICS 4.0.4 ist definitiv nicht betroffen.
Na wenn’s bei Jelly Bean nicht mehr auftritt wissen die Hersteller ja jetzt was zu tun ist…
(naja man wird ja wohl noch träumen dürfen 😉 )
Also ich lade mir das Firware Update gerade runter … ist also auch bei uns verfügbar.
HTC incredible S mit Stock 4.04 wird in Chrome und im Standardbrowser die IMEI angezeigt – ergo betroffen!
Oh nein, mein Milestone ist betroffen. Yeah, ich habe ein Testgerät, das wird heute Abend direkt ausprobiert. Ich wusste die ganze Zeit nicht was ich mit dem Telefon machen soll. Ab heute hat es wieder eine Daseinsberechtigung.
Auch das HTC Wildfire S (2.3.5) ist betroffen o.O ich dachte immer, dass es so low ist, dass da gar nichts geht, aber es kommt sogar ohne den Dialer anzuzeigen direkt die IMEI – nicht so gut, würde ich sagen…
Beim uralten Galaxy 3 (i5800) unter Froyo gibt es das Problem ebenfalls.
Beim htc sensation 2.3.4 wird auch die IMEI direkt angezeigt 🙁
CM9 auf dem DesireZ ist ebenfalls betroffen
Unter Steve wäre das nicht passiert! 😀
Das die IMEI angezeit wird, heißt nicht direkt dass die Gerät vom Exploid betroffen sind und schon gar nicht, dass man nicht -Samsung-Geräte auch löschen kann.
Bei meinem HTC Evo 3D mit Original ROM kommt ebenfalls ohne Dialer die IMEI.
Der Spaß funktoniert auch per QR-Code:
http://qr.kaywa.com/?s=8&d=tel%3A%2A%252306%2523
Zumindest mir QR-Droid bekomme ich gleich meine IMEI angezeigt…
Gibt aber auch schon Apps zum blocken:
https://play.google.com/store/apps/details?id=com.voss.notelurl