image

Samsung-telefoons door lek op afstand te vergrendelen

dinsdag 28 oktober 2014, 10:21 door Redactie, 4 reacties
Laatst bijgewerkt: 29-10-2014, 17:11

Een lek in de "Find my Phone" service van Samsung maakt het mogelijk voor aanvallers om op afstand Samsung-telefoons met een eigen code te vergrendelen, ontgrendelen en laten bellen als een gebruiker een kwaadaardige pagina of gehackte site bezoekt, zo laat het Amerikaanse National Institute of Standards and Technology (NIST) weten.

De kwetsbaarheid wordt veroorzaakt doordat de Remote Controls-feature die op Samsung-telefoons aanwezig is niet de bron controleert die de opdracht geeft om het toestel te vergrendelen. Daardoor kan een aanvaller via Cross-Site Request Forgery (CSRF) opdrachten naar het toestel sturen. Hiervoor is het wel nodig dat een Samsung-gebruiker een website bezoekt waarop de aanvaller zijn CSRF-code heeft geplaatst.

Met name de aanval om het toestel te vergrendelen kan vervelend zijn, aangezien de aanvaller het toestel met een eigen code kan vergrendelen. Daardoor moeten gebruikers via hun Google-account de vergrendelcode opvragen. Het lek werd door de Egyptische beveiligingsonderzoeker Mohamed Baset ontdekt die ook twee YouTube-video's maakte waarin hij de aanvallen demonstreert.

Update 29 oktober

Samsung laat in een reactie aan Security.NL weten dat er inderdaad een lek in de webversie van de Find My Mobile-dienst zat, maar dat de kwetsbaarheid op 13 oktober jongstleden al is verholpen.

Reacties (4)
28-10-2014, 11:04 door Anoniem
Voor de duidelijkheid had er wel in mogen staan dat telefoons van Samsung met Android kwetsbaar zijn. Nu lijkt het alsof het Windows Phone ook kwetsbaar is, wat niet het geval,is. (Verder ook Tizen misschien, maar dat weet ik niet zeker.)
28-10-2014, 19:04 door Anoniem
De soep is volgens mij wat minder heet dan hij geserveerd wordt.

Immers moet iemand wel toevallig ook maar net een valide sessie hebben op die samsung site om het te kunnen misbruiken, toch?! Kleine kans dus lijkt me, of zit iedereen daar altijd maar op ingelogd zoals Facebook.
28-10-2014, 20:10 door Anoniem
De vraag is of custom ROM's ook kwetsbaar zijn zoals cyanogenmod.
29-10-2014, 16:38 door Vandy
Je moet in ieder geval een Samsung-account hebben ingesteld op de telefoon. Als je dat niet hebt gedaan, kun je ook de "Find My Device" functie op de Samsung-site niet gebruiken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.