17 kwietnia 2010
Hakowanie smartfonów (luki w systemie Palm WebOS)
sobota, kwietnia 17, 2010 | Autor:
\m/ojtek
Naszym smartfonom powierzamy coraz więcej bardzo ważnych, prywatnych danych. Producenci tego typu urządzeń zdają się jednak nie przywiązywać dużej wagi do bezpieczeństwa systemów operacyjnych oraz aplikacji pracujących w tego typu urządzeniach. W trakcie tegorocznego konkursu Pwn2Own, włamanie do urządzenia Apple iPhone 3Gs zajęło Vincenzo Iozzo tylko chwilę. Wczoraj natomiast grupa Intrepidus zademostrowała kilka niezwykle prostych ataków pozwalających na zhakowanie systemu Palm WebOS pracującego w smartfonie Palm Pre.
Palm WebOS to systemem operacyjny oparty na Linuksie i działający w koncepcji przeglądarki uruchamiającej programy stworzone za pomocą technologii HTML oraz JavaScript. Zaletą takiego podejścia miało być to, że deweloperzy oprogramowania nie musieli uczyć się nowych języka programowania, okazało się jednak, że taka architektura systemu sprawia, że jest on szczególnie podatny na szereg groźnych ataków.
Grupa Intrepidus odkryła oraz w sposób odpowiedzialny (responsible disclosure) ujawniła szereg luk obecnych w systemie Palm WebOS. Zobaczmy więc materiał video przygotowany przez Intrepidus Group, szczegółowo prezentujący poszczególne problemy w zabezpieczeniach systemu:
Okazuje się więc, że wbudowany w WebOS klient wiadomości SMS nie był w żaden sposób zabezpieczony przed atakami typu HTML injection. W związku z tym, przesłanie odpowiednio spreparowanych wiadomości SMS pozwala na wykonanie następujących ataków:
Jak widać, potencjalne ataki są bardzo groźne. Jak to jednak możliwe, że doświadczeni programiści nie zabezpieczyli swych aplikacji przed znanymi przecież od lata atakami typu HTML injection? Okazuje się, że problemy z bezpieczeństwem nowych smartfonów są prawdopodobnie wynikiem... pośpiechu! Na tym szczególnie konkurencyjnym rynku, producenci wprowadzają nowe modele swych wielofunkcyjnych telefonów pod ogromną presją czasu. Niestety, nieuchronnie wynikający z tego duży pośpiech programistów skutkuje publikowaniem niezwykle dziurawych aplikacji.
Coraz częściej zdarza się więc tak, że rynkowe nowości zawierają niedopracowane i niebezpieczne dla użytkownika oprogramowanie. Jeśli więc gromadzimy w swych elektronicznych gadżetach bardzo ważne informacje, warto się zastanowić nad sensem podążania za każdą z nowości. Pamiętajmy również koniecznie o aktualizowaniu nie tylko oprogramowania pracującego w naszych komputerach, ale również w każdym innym sprzęcie elektronicznym.
[źródło]
Palm WebOS to systemem operacyjny oparty na Linuksie i działający w koncepcji przeglądarki uruchamiającej programy stworzone za pomocą technologii HTML oraz JavaScript. Zaletą takiego podejścia miało być to, że deweloperzy oprogramowania nie musieli uczyć się nowych języka programowania, okazało się jednak, że taka architektura systemu sprawia, że jest on szczególnie podatny na szereg groźnych ataków.
Grupa Intrepidus odkryła oraz w sposób odpowiedzialny (responsible disclosure) ujawniła szereg luk obecnych w systemie Palm WebOS. Zobaczmy więc materiał video przygotowany przez Intrepidus Group, szczegółowo prezentujący poszczególne problemy w zabezpieczeniach systemu:
Okazuje się więc, że wbudowany w WebOS klient wiadomości SMS nie był w żaden sposób zabezpieczony przed atakami typu HTML injection. W związku z tym, przesłanie odpowiednio spreparowanych wiadomości SMS pozwala na wykonanie następujących ataków:
- uruchomienie dowolnej strony internetowej,
- rozpoczęcie pobierania dowolnego pliku,
- uruchomienie dowolnego strumienia video z Internetu,
- rozpoczęcie instalacji nowego certyfikatu głównego (root CA certificate) w systemie,
- rozpoczęcie procedury kasowania wszystkich danych zgromadzonych w urządzeniu.
Producent został poinformowany o odkrytych lukach przed opublikowaniem powyższych informacji, wobec czego dostępna jest już wersja systemu WebOS zamykająca powyższe podatności.
Jak widać, potencjalne ataki są bardzo groźne. Jak to jednak możliwe, że doświadczeni programiści nie zabezpieczyli swych aplikacji przed znanymi przecież od lata atakami typu HTML injection? Okazuje się, że problemy z bezpieczeństwem nowych smartfonów są prawdopodobnie wynikiem... pośpiechu! Na tym szczególnie konkurencyjnym rynku, producenci wprowadzają nowe modele swych wielofunkcyjnych telefonów pod ogromną presją czasu. Niestety, nieuchronnie wynikający z tego duży pośpiech programistów skutkuje publikowaniem niezwykle dziurawych aplikacji.
Coraz częściej zdarza się więc tak, że rynkowe nowości zawierają niedopracowane i niebezpieczne dla użytkownika oprogramowanie. Jeśli więc gromadzimy w swych elektronicznych gadżetach bardzo ważne informacje, warto się zastanowić nad sensem podążania za każdą z nowości. Pamiętajmy również koniecznie o aktualizowaniu nie tylko oprogramowania pracującego w naszych komputerach, ale również w każdym innym sprzęcie elektronicznym.
[źródło]
Komentarze (7)

Sortuj po: Data Ocena Ostatnia Aktywność
Wczytywanie komentarzy...
Wyślij nowy komentarz
Comments by IntenseDebate
Odpowiedz jako Gość, lub zaloguj się:
WróćPołączony jako (Wyloguj się)
Nie wyświetla się publicznie.
Publikowanie anonimowe.
Hakowanie smartfonów (luki w systemie Palm WebOS)
2010-04-17T13:45:00+02:00
\m/ojtek
Inne|Newsy|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7
ppw 67p · 786 tygodni temu
\m/ojtek 84p · 786 tygodni temu
ppw 67p · 786 tygodni temu
\m/ojtek 84p · 786 tygodni temu
ppw 67p · 786 tygodni temu
\m/ojtek 84p · 786 tygodni temu
ppw 67p · 786 tygodni temu
Co mu się stało? 2x kafelki, 1x linoleum, 1x biurko... I z 10 razy ulica...