*
 

Samsungin Galaxy-puhelimissa paha turva-aukko: puhelin tyhjenee nettisivun avaamalla

Kirjoittaja Teemu Laitila @ 25.9.2012 15:09 Kommentteja (11)
Samsungin Galaxy-puhelimissa paha turva-aukko: puhelin tyhjenee nettisivun avaamalla Samsungin suosituissa Galaxy-sarjan puhelimissa on havaittu vakava tietoturva-aukko. Puhelin voidaan palauttaa tehdasasetuksille vain lataamalla nettisivu, joka sisältää sopivan koodinpätkän. Vika koskee tämän hetkisten tietojen perusteella ainakin Galaxy S III:a, Galaxy S II:a, Galaxy Beamia ja Galaxy Acea. Myös muiden TouchWiz-käyttöliittymään perustuvien Samsung-puhelinten omistajien on syytä olla tarkkana. Samsungin Galaxy Nexus -puhelin ei ole altis hyökkäykselle.

Päivitys: Vika tuntuisi vaivaavan puhelimia valikoivasti riippuen asennetuista päivityksistä ja käytetyistä sovelluksista. Tietoja vian yleisyydestä ja haavoittuvista puhelinmalleista on keräilty muun muasa XDA-Developers-sivuston keskutelussa.

Turva-aukko tuli julkisuuteen Ekoparty-tapahtumassa, jossa Ravi Borgaonkar esitteli löytämäänsä haavoittuvuutta yleisölle. Turva-aukko perustuu USSD-koodeihin, joilla puhelimen toimintoja voi suorittaa näppäilemällä numerovalitsimeen tiettyjä numerosarjoja. Pienellä koodinpätkällä puhelimelle saadaan nettisivun kautta syötettyä USSD-koodi, joka aiheuttaa puhelimen palautumisen tehdasasetuksille. Lisäksi USSD-koodi voidaan syöttää puhelimelle tekstiviestin välityksellä.

Käyttäjä voidaan huijata puhelimen tyhjentävälle verkkosivustolle esimerkiksi nettisivun automaattisesti avaavan NFC-tagin tai nopeasti yleistyneiden QR-koodien avulla. Kun puhelin on suorittanut koodin, käyttäjä voi vain katsella puhelimen uudelleenkäynnistymistä ilman mahdollisuutta estää tapahtumaa.

Ongelmaan ei ole tällä hetkellä olemassa korjausta. Samsungin Android-puhelinten omistajien kannattaa olla tarkkoja puhelimella avattavien URL-osoitteiden kanssa eikä puhelimella kannata avata QR-koodeista peräisin olevia nettisivustoja, joiden luotettavuudesta ei ole varma.

Tekstiviestin avulla tapahtuvan hyökkäyksen voi estää poistamalla käytöstä joidenkin palveluiden hyödyntämän Service Loading -asetuksen tekstiviestisovelluksen asetusvalikosta. Nettisivun kautta tapahtuvanhyökkäyksen voi mahdollisesti kiertää myös käyttämällä muita selaimia kuin Samsungin vakioselainta. Hyviä vaihtoehtoja ovat esimerkiksi työpöydiltä tutut Firefox ja Chrome.

Pyysimme Samsungilta kommenttia tilanteeseen. Päivitämme kommentteja uutiseen niiden saapuessa.

Alla olevalla videolla Ravi Borgaonkar esittelee haavoittuvuutta Ekoparty-tapahtumassa. Samsungin Galaxy S III:n tyhjennys tapahtuu videon loppupuolella.



Edit 25.9.2012 15:17: Lisätty maininta hyökkäyksen onnistumisesta myös tekstiviestin välityksellä.

Edit 26.9.2012 10:17: Samsungin mukaan ongelma on korjattu ainakin Galaxy S III -puhelimen uusimassa ohjelmistossa, jonka koontinumero on IMM76D.I9300XXBLH3. Päivitys on julkaistu jo aiemmin tässä kuussa, mutta jos päivitystä ei ole vielä asentanut, se onnistuu helposti etsimällä puhelimesta Asetukset -> Tietoja laitteesta -> Ohjelmistopäivitys -> Päivitä.

Silti raporttien mukaan ongelma on havaittu myös ainakin Galaxy S Advance -mallissa ja mahdollisesti myös muissa malleissa, mutta saatavilla ei ole tarkempia tietoja haavoittuvuudelle alttiista käyttöjärjestelmäversioista, joten käyttäjiä kehotetaan edelleen varovaisuuteen, kunnes tiedot tarkentuvat.
Tägit: Samsung

Lisää uutisotsikoita

11 kommenttia »

  1. Totuudentorvi (vahvistamaton) @ 25.9.2012 15:39

    Lisätkää ihmeessä tuohon uutiseen tieto mikä löytyy alkuperäisestä engadgetin uutisesta, että hyökkäys onnistuu ainoastaan jos käytössä on Samsungin vakioselain.

  2. Henkka @ (vahvistamaton) @ 25.9.2012 15:41

    Ongelmaan ei ole tällä hetkellä olemassa korjausta.
    (Samsungin Android-puhelinten omistajien kannattaa olla tarkkoja puhelimella avattavien (URL-osoitteiden) kanssa (eikä puhelimella kannata avata QR-koodeista peräisin olevia nettisivustoja), joiden luotettavuudesta ei ole varma)!.

  3. Henkka @ (vahvistamaton) @ 25.9.2012 15:44

    Samsung kehittämässä omaa selainta,hyvä vai huono asia?.
    http://www.puhelinvertailu.com/uutiset....a_omaa_selainta

  4. perhana @ 25.9.2012 15:54

    Tähän nyt sitten kai sopii se niin usein kuultu kysymys....
    mutta voiko sillä edes soittaa?

  5. Tottudentorvi (vahvistamaton) @ 25.9.2012 16:27

    "The Unstructured Supplementary Service Data (USSD) code (which we won't reproduce here) apparently only works on Samsung phones running Touchwiz, and only if you are directed to the dodgy destination while inside the stock browser (rather than Chrome, for example)".

    http://www.engadget.com/2012/09/25/dirt...sung-hack-wipe/

    Korjauksena toimii vakioselaimen vaihtaminen esim. Googlen Chrome selaimeen.

  6. perhana @ 25.9.2012 17:13

    @5
    Eli tämäkö ei sitten ole Samsungin vika, koska se ilmenee ainoastaan samsungin omaa romia ja selainta käytettäessä?

    ok...

  7. Totuudentorvi (vahvistamaton) @ 25.9.2012 17:34

    @6

    Mitä v....a :D Enhän minä kirjoita etteikö se olisi Samsungin vika. Kunhan laitoin ohjeen millä ongelmasta pääsee eroon.

  8. chatboy @ 25.9.2012 17:50

    Ilmeisesti samsung ei uskonut Ravi B. bluffia, eli ei tahtonut maksaa tiedoista joten kaverin ei auttanut muu kuin odottaa jotain messutapahtumaa missä voi paljastaa kyseisen bugin.

  9. user_org (vahvistamaton) @ 26.9.2012 00:02

    @uutinen
    >Käyttäjä voidaan huijata puhelimen tyhjentävälle verkkosivustolle
    >esimerkiksi nettisivun automaattisesti avaavan NFC-tagin tai
    >nopeasti yleistyneiden QR-koodien avulla.

    Siis eikö linkkaaminen haitalliselle nettisivulle riitä, vaan pitää olla NFC ta QR tagi ?

    Viserrys viestistä saa käsityksen että riittää että lataa sivun jossa vain mainittu soittolinkki, eli silloin yksikertaisinta on vain postata "hyvä" linkki, esim p.vertailuun, ja sinne tänne. muualle.

    > Lisäksi USSD-koodi voidaan syöttää puhelimelle tekstiviestin
    > välityksellä.

    Eli vain lähetelle SMS viestit kohteille.

    NFC tai 2D tagin toimittaminen kohteen luokse ehkä kaikkein vaivaloisinta.

  10. heffez (vahvistamaton) @ 26.9.2012 17:01

    sopivaa että suomen valtavirtamedia ei noteeraa tätä ollenkaan. auta armias jos kyse ois noksun puhelimista niin siitä ois jo iltalehessä ja kymppiuutisissa :D. Paska samsung

  11. munkki666 @ 26.9.2012 17:33

    senkun vaihtaa dialer softan niin on korjattu, selviää xda-developer sivustolta. ja selaimella ei ole väliä toimii kaikissa tuo koodinajo.

Kommentoi uutista

Mikäli sinulla ei ole vielä AfterDawn-käyttäjätunnusta, syötä allaolevaan kaavakkeeseen toivomasi käyttäjätunnus sekä sähköpostiosoitteesi. Lähetämme sinulle jälkikäteen aktivointilinkin antamaasi sähköpostiosoitteeseen.

Mikäli sinulla on jo ennestään AfterDawn-käyttäjätunnus, kirjaudu sisään seuraavan välilehden kautta.

Kirjaudu sisään käyttäen AfterDawn -käyttäjätunnustasi tai sähköpostiosoitettasi.
Ohjeet
Pysy aiheessa ja kirjoita asiallisesti. Epäasialliset viestit voidaan poistaa tai niitä voidaan muokata toimituksen harkinnan mukaan.

Uusimmat viestit keskustelualueillamme

Hintavertailun suosituimmat

Nokia Lumia 620 Nokia Lumia 620
alkaen 237 €
vertaa hintoja >>
Samsung Galaxy Xcover 2 Samsung Galaxy Xcover 2
alkaen 269 €
vertaa hintoja >>
Nokia Asha 300 Nokia Asha 300
alkaen 90 €
vertaa hintoja >>
Nokia Lumia 820 Nokia Lumia 820
alkaen 323 €
vertaa hintoja >>
Samsung Galaxy S III Samsung Galaxy S III
alkaen 429 €
vertaa hintoja >>
Nokia Lumia 720 Nokia Lumia 720
Ei vielä hintoja
Samsung S5230 Samsung S5230
alkaen 79 €
vertaa hintoja >>
HTC Wildfire S HTC Wildfire S
alkaen 150 €
vertaa hintoja >>
Nokia Lumia 800 Nokia Lumia 800
alkaen 249 €
vertaa hintoja >>
Nokia Lumia 920 Nokia Lumia 920
alkaen 496 €
vertaa hintoja >>

Lisää puhelimia Edukas.fi:ssä >>

Evil tracking pixel[tm] - It'll steal your money and wife.

Uusimmat testit

Arvostelussa Google Nexus 4: vaniljaa Android-faneille Arvostelussa Google Nexus 4: vaniljaa Android-faneille
Onko älypuhelimen oltava kallis, jotta se olisi hyvä? Arvostelussa Lumia 620 Onko älypuhelimen oltava kallis, jotta se olisi hyvä? Arvostelussa Lumia 620
Testi: Asuksen Padfone 2:ssa on tabletin ja puhelimen parhaat puolet Testi: Asuksen Padfone 2:ssa on tabletin ja puhelimen parhaat puolet
Testissä Sony Xperia V: Vedenkestävä 4G-puhelin Testissä Sony Xperia V: Vedenkestävä 4G-puhelin
Arvostelussa HTC:n lippulaiva Windows Phone 8X Arvostelussa HTC:n lippulaiva Windows Phone 8X

Käyttäjämme arvioivat

Nokia Lumia 800

Nokia Lumia 800

dRD "Jahas, pientä pika-arvostelua 3pv intensiivisen testikäytön jälkeen, johon kuului mm. tolkuton aika lentokentällä istuskelua, joten aikaa testaukseen oli ihan mukavasti :-) Pohjatietona sen verran, että nykyinen puhelin on muinainen N97, mutta luonnollisesti parin viime vuoden aikana on ..." Lue koko arvio

Tuoreimmat uutiset

Tule testaamaan Galaxy S4 - ja voit voittaa sen omaksi Tule testaamaan Galaxy S4 - ja voit voittaa sen omaksi (19.5.2013 20:51)
AfterDawn etsii yhteistyössä Samsungin kanssa jäseniä AfterDawnin testiryhmään, jonka ideana on saada oikeita käyttäjäarvioita Samsung Galaxy S 4:sta suoraan AfterDawnin käyttäjiltä. Valitsemme ....
Kommentteja (13)
Google I/O:sta puuttunut uusi Android ja Nexus 4 -päivitys kesäkuussa Google I/O:sta puuttunut uusi Android ja Nexus 4 -päivitys kesäkuussa (17.5.2013 22:37)
Yksi Googlen I/O -tapahtuman sitkeimmistä ennakkohuhuista oli uuden Android-version julkaiseminen, mutta vaikka Googlen keynote-puheessa julkaistiin lähes loputon kavalkadi uudistuksia yhtiön ....
Kommentteja (3)
Nokia nosti Windows Phonen kolmanneksi ekosysteemiksi Nokia nosti Windows Phonen kolmanneksi ekosysteemiksi (17.5.2013 10:10)
Älypuhelinmarkkinoilla on valta on jakautunut kahteen leiriin niin tehokkaasti, että kilpailijoille jää lähinnä murusia. Apple ja Android-valmistajat, Samsung etunenässä, pitävät hallussaan ....
Kommentteja (10)
Apple saavutti valtavan merkkipaalun ensimmäisenä Apple saavutti valtavan merkkipaalun ensimmäisenä (16.5.2013 17:40)
Applen App Store on yhtiön mukaan saavuttanut 50 miljardin latauksen rajan. Google ennätti juuri eilen ilmoittaa Androidin Play-kaupan yltäneen 48 miljardiin sovelluslataukseen, joten Applen ....
Kommentteja (7)
Microsoft: Lisäisimme mainokset YouTube-videoihin, jos saisimme pääsyn rajapintaan Microsoft: "Lisäisimme mainokset YouTube-videoihin, jos saisimme pääsyn rajapintaan" (16.5.2013 15:18)
Microsoft on vastannut Googlen aiemmin esittämään vaatimukseen Windows Phonen tuoreen YouTube-sovelluksen poistamisesta jakelusta. Googlen mukaan sovellus rikkoo useita YouTuben rajapinnan ehtoja, ....
Kommentteja (32)
Puhelinvertailun uutiset RSS-virtana Lisää Puhelinvertailun otsikot iGoogle -etusivullesi!

Viimeisimmät uutiskommentit

Suosituimmat puhelimet

Nokia Lumia 620 Nokia Lumia 620
Samsung Galaxy Xcover 2 Samsung Galaxy Xcover 2
Nokia Asha 300 Nokia Asha 300
Nokia Lumia 820 Nokia Lumia 820
Samsung Galaxy S III Samsung Galaxy S III
Nokia Lumia 720 Nokia Lumia 720
Samsung S5230 Samsung S5230
HTC Wildfire S HTC Wildfire S
Nokia Lumia 800 Nokia Lumia 800
Nokia Lumia 920 Nokia Lumia 920

Linkkejä

Uutisarkisto

Tilaa AfterDawnin viikoittainen uutiskirje.