int(6453)

Vulnerability Bulletins


Vulnerabilidad de integridad en ciertas versiones de Android personalizado de Samsung

Vulnerability classification

Property Value
Confidence level Probable
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Samsung Galaxy S2 con Android 2.3.6
Samsung Galaxy S2 con Android 4.0.3

Pueden haber más modelos y versiones comprometidas.

Description

Se ha descubierto una vulnerabilidad de compromiso de integridad en smartphones basados en ciertas versiones de Android personalizadas de Samsung.

La vulnerabilidad reside en la interfaz TouchWiz propiedad de Samsung que usan diferentes modelos de smartphones que actúan sobre códigos USSD (Unstructured Supplementary Service Data) sin preguntar al usuario.
Un atacante remoto podría comprometer la integridad de los datos mediante la ejecución de estos códigos a través de enlaces especialmente diseñados, insertados por ejemplo en una página web, detrás de un código QR, en una etiqueta NFC o mediante mensajes WAP push. Por ejemplo, la ejecución del código *2767*3855# podría restablecer la configuración de fábrica a ciertas gamas de teléfonos Samsung.

Solution

Recomendamos estar atentos a las próximas actualizaciones automáticas del sistema operativo via OTA que pueda proporcionar Samsung desde sus servidores oficiales.

Standar resources

Property Value
CVE Sin CVE conocido
BID

Other resources

The H Security - Remote resetting a Samsung phone made easy
http://www.h-online.com/security/news/item/Remote-resetting-a-Samsung-phone-made-easy-1717115.html

Version history

Version Comments Date
1.0 Aviso emitido 2012-09-27