Lücke in Samsungs „Find My Mobile“-Dienst erlaubt Angreifern Gerätezugriff [Update]

Eine Zero-Day-Schwachstelle in Samsungs Ortungsdienst „Find My Mobile“ macht damit verknüpfte Smartphones und Tablets aus der Ferne angreifbar. Wie der Sicherheitsforscher Mohamed A. Baset in zwei Youtube-Videos demonstriert, kann ein Angreifer beispielsweise ein Galaxy-Gerät mit einem dem Besitzer unbekannten Code sperren oder es klingeln lassen.

Möglich wird dies laut Baset durch einen unzureichenden Schutz vor Cross Site Request Forgery (CSRF), also Website-übergreifenden Anfragenfälschungen. Ein Angreifer muss den Nutzer dafür nur dazu bringen, eine manipulierte Website aufzurufen. Dadurch erhält er dieselben Rechte wie der autorisierte Nutzer und kann so in dessen Namen und ohne dessen Wissen die „Find My Mobile“-Funktionen verwenden.

Das US-CERT führt die Schwachstelle unter der Nummer CVE-2014-8346. Es bewertet das davon ausgehende Risiko mit „Hoch“ (7,8 Punkte) und die Ausnutzbarkeit mit dem Höchstwert von 10,0. „Die Fernsteuerungsfunktion auf Samsungs Mobilgeräten prüft nicht die Quelle des über das Netzwerk empfangenen Sperrcodes, was es Angreifern aus der Ferne erleichtert, einen Denial of Service (Bildschirmsperre mit einem beliebigen Code) zu verursachen, indem sie unerwarteten Find-My-Mobile-Netzwerkverkehr auslösen“, heißt es in einer Sicherheitsmeldung des National Institute of Standards and Technology (NIST).

Samsung hat sich bisher nicht zu der neuen Zero-Day-Lücke in seinem Dienst geäußert. Update vom 29. Oktober, 13.10 Uhr: Inzwischen hat sich Samsung offiziell zu der Zero-Day-Lücke geäußert: „Die berichtete Thematik trat nur in der Web-Nutzeroberfläche der ‚Find my Mobile‘-Funktion auf und wurde durch ein Patch-Update am 13. Oktober bereits behoben.“

Erst vergangene Woche hatte ein Sicherheitsforscher auf ein angebliches kritisches Leck in Samsungs Sicherheitslösung Knox hingewiesen. Ihm zufolge soll sie eine bei der Einrichtung der App festgelegte PIN im Klartext speichern. Wie schon bei einem anderen Fall im Januar bestritt Samsung, dass Knox die genannte Schwachstelle aufweist.

Apple hatte in den vergangenen Monaten ebenfalls mit einer Lücke in seinem Ortungsdienst „Mein iPhone suchen“ zu kämpfen. Sie erlaubte Angreifern den Zugriff auf private Fotos von iCloud-Nutzern. Auf diese Weise gelangten etwa Nacktfotos von Prominenten an die Öffentlichkeit. Seit Anfang September ist die Lücke geschlossen.

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

ZDNet.de Redaktion

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

2 Tagen ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

2 Tagen ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

2 Tagen ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago