USSD-Exploit: nicht nur Samsung ist betroffen

Gestern hörte ich noch ein paar Spaßvögel lachen, als es um den USSD-Exploit ging, der dafür sorgen konnte, dass man das Gerät aus der Ferne löschen konnte (die Daten, nicht das System). Wäre ja nur Samsung und man hätte ja ein anderes Gerät. Tja – so wie es aussieht sind auch Geräte anderer Hersteller betroffen. Welche Geräte dies genau sind, ist schwer einzugrenzen, hängt die Angriffsmöglichkeit auch davon ab, welchen Standardbrowser man nutzt oder welche Android-Version zum Einsatz kommt.

Folgende betroffene Modelle und Versionen sind bisher bekannt:

  • Samsung Galaxy S3 mit Android 4.04
  • Samsung Galaxy S2
  • Samsung Galaxy Ace, Beam und S Advance
  • HTC One S
  • HTC One X
  • HTC Sensation XE mit Android 4.0.3
  • HTC Desire HD
  • HTC Legend
  • HTC Desire Z
  • Motorola Milestone
  • Motorola Atrix 4G
  • Huawei Ideos

Wie man testen kann, ob das eigene Smartphone anfällig ist und wie man sich davor schützt, beschrieb ich ja bereits hier. Ich zitiere mal Kollege Seeger von AndroidPIT: Dass sich über den Besuch einer Website USSD-Code im Hintergrund ausführen lässt, ist zweifelsohne ein schwerwiegendes Sicherheitsleck. Allerdings sollte man auch die Kirche im Dorf lassen: Bisher sind keine entsprechenden Fälle in freier Wildbahn bekannt, bei denen diese Lücke ausgenutzt wurde.

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

caschy

Hallo, ich bin Carsten! Baujahr 1977, Dortmunder im Norden, BVB-Getaufter und Gründer dieses Blogs. Auch zu finden bei Twitter, Google+, Facebook, Instagram und YouTube. PayPal-Kaffeespende. Mail: carsten@caschys.blog

Das könnte dir auch gefallen…

Mit dem Absenden eines Kommentars willigst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.

33 Kommentare

  1. Thors.Hamster says:

    Auch das Motorola Defy mit Cyanogenmod 7.2 ist betroffen.

  2. WarpigtheKiller says:

    Es ist ja generell eine Lücke in Android ICS, aber nicht JB! Scheint so, als Google davon wusste. 😐
    Aber Respekt Caschy. Zwischen dem Tweet von mir und der News liegen gerade mal 11 Minuten. 🙂

  3. Alles Suender says:

    nexus s – bullet proof gerät mit jb 4.1.1 dazu noch vom härtner (mir) in sicherheitsrelevanten bereichen gehärtet.

  4. Ich dachte, der Löschcode wäre eine Eigenheit von Samsung-Phones. Das bei anderen Hersteller die normalen(harmlosen) Codes automatisch ausgeführt werden, wäre ja dann nich soo schlimm.

  5. Also mein Xperia S mit ICS sagt „Verbindungsproblem oder ungültiger MMI-Code.“

  6. Motorola Defy mit 4.1.1 zeigt *#06# im Wählfenster an.

  7. SE Xperia pro mit ICS 4.0.4 ist definitiv nicht betroffen.

  8. Na wenn’s bei Jelly Bean nicht mehr auftritt wissen die Hersteller ja jetzt was zu tun ist…
    (naja man wird ja wohl noch träumen dürfen 😉 )

  9. Also ich lade mir das Firware Update gerade runter … ist also auch bei uns verfügbar.

  10. HTC incredible S mit Stock 4.04 wird in Chrome und im Standardbrowser die IMEI angezeigt – ergo betroffen!

  11. Oh nein, mein Milestone ist betroffen. Yeah, ich habe ein Testgerät, das wird heute Abend direkt ausprobiert. Ich wusste die ganze Zeit nicht was ich mit dem Telefon machen soll. Ab heute hat es wieder eine Daseinsberechtigung.

  12. Auch das HTC Wildfire S (2.3.5) ist betroffen o.O ich dachte immer, dass es so low ist, dass da gar nichts geht, aber es kommt sogar ohne den Dialer anzuzeigen direkt die IMEI – nicht so gut, würde ich sagen…

  13. Beim uralten Galaxy 3 (i5800) unter Froyo gibt es das Problem ebenfalls.

  14. Beim htc sensation 2.3.4 wird auch die IMEI direkt angezeigt 🙁

  15. CM9 auf dem DesireZ ist ebenfalls betroffen

  16. Unter Steve wäre das nicht passiert! 😀

  17. Das die IMEI angezeit wird, heißt nicht direkt dass die Gerät vom Exploid betroffen sind und schon gar nicht, dass man nicht -Samsung-Geräte auch löschen kann.

  18. Bei meinem HTC Evo 3D mit Original ROM kommt ebenfalls ohne Dialer die IMEI.

  19. Der Spaß funktoniert auch per QR-Code:
    http://qr.kaywa.com/?s=8&d=tel%3A%2A%252306%2523
    Zumindest mir QR-Droid bekomme ich gleich meine IMEI angezeigt…
    Gibt aber auch schon Apps zum blocken:
    https://play.google.com/store/apps/details?id=com.voss.notelurl

  20. @Bernd:

    Steve hat das eingebaut 😉

  21. Auch das alte Samsung Galaxy S (I9000) ist betroffen.

  22. HTC Sensation (nicht die XE / XL) ist auch davon betroffen. Mt Android 4.0.3 und der Software 3.32.162.11 Das ist nicht die aktuellste Software, aber Vodafone hat kein Update mehr gebracht. Nachteil von Brandinggeraeten.

  23. HTC One V mit ICS v4.0.3 : Heise USSD-Check positiv

  24. Ebenfalls betroffen: Acer Liquid MT, Gingerbread 2.3.6

    Installation von NoTelURL löst das Problem erfolgreich.

  25. Milestone 2 von Motorola mit Android 2.3 ist leider auch betroffen. Zeigte mir auf der Heise-Testseite die IMEI an. Und wie ich motorola kenne… meh.

  26. Sony Ericcson Arc S auch betroffen 🙁

  27. ob die Updates bringen?

  28. Wie schon weiter oben geschrieben wurde, funktioniert das Anzeigen der IMEI auch beim Motorola Defy automatisch (Android 2.2 BoatBrowser/Barcode Reader).

    Wenn ich das bei dem Test aber richtig verstehe (da steht ja, dass das Ergebnis bei anderen Herstellern keine Bedeutung hat), ist das nicht ganz so schlimm, das nicht jedes Telefon diesen USSD-Löschcode hat, oder?
    Man wüsste also nur, dass man generell, egal ob der schlimme Code bei diesem Modell nun funktioniert oder nicht, sicher wäre, wenn das Telefon überhaupt keine USSD-Codes ausführen würde. Da sollte man also noch ein bisschen differenzieren, denke ich und nicht gleich die ganz große Panik machen.

Du willst nichts verpassen?
Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren. Alternativ könnt ihr euch via E-Mail über alle neuen Beiträge hier im Blog informieren lassen. Einfach eure E-Mail-Adresse hier eingeben, dann bekommt ihr 1x täglich morgens eine Zusammenstellung. Mit dem Absenden willigst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.
Wir benutzen Cookies um die Nutzerfreundlichkeit der Webseite zu verbessern. Durch Deinen Besuch stimmst Du dem zu.