¿No tienes contraseña de Android? Tranquilo, Skype lo desbloqueaba

¿Quieres espiar a tu esposa o a tus empleados? ¿Un sospechoso se niega a desbloquear su Android? Hasta hace unas semanas era muy sencillo, podías simplemente coger su teléfono, realizar una llamada de Skype, responder la llamada y después simplemente usarlo sin necesidad de contraseña.

En octubre, Florian Kunushevci, un buscador de vulnerabilidades de 19 de años de Kosovo, informó a Skype que su versión  para Android tenía una vulnerabilidad de seguridad. Microsoft parcheó el agujero en su última versión de Skype, que salió el 23 de diciembre.

Kunushevci dijo en una entrada en Linkedin que la vulnerabilidad le permitía ver fotos, galerías, nombres  y números de teléfonos de la víctima, así como acceder al navegador del teléfono. También descubrió que podía enviar mensajes desde el teléfono, todo sin necesidad desbloquearlo.

A continuación está la prueba de concepto publicada:

Nada de esto debería ocurrir. Nunca se debería acceder a ese tipo de información/servicios sin necesidad de desbloquear el teléfono.

Kunushevci dijo a The Register que no estaba buscando una vulnerabilidad en Android de Skype. Simplemente estaba utilizando la app cuando se dio cuenta de que ocurría algo raro en la manera que accedía a los ficheros de su dispositivo. Por eso se decidió a investigar si se podía utilizar en un ataque.

Esta vulnerabilidad es similar a una de iOS 9, que permitía hace lo mismo en septiembre de 2015. Apple solucionó rápidamente un problema de la pantalla de bloqueo que permitía que cualquiera pudiera editar contactos, enviar mensajes de texto y hurgar entre las fotos, todo sin introducir una contraseña.

Si tenías un dispositivo iOS 9 con Siri accesible desde la pantalla de bloqueo, eras vulnerable, independientemente de la seguridad de tu contraseña o si tenías activado o no TouchID.

El fallo que encontró Kunushevci, se trata más de un problema de mal diseño que de código. Probablemente afecta a todas las versiones sin parchear de Skype. Para protegerse, los usuarios deberían actualizarse a la última versión.

Kunushevci no recibió ningún premio por la vulnerabilidad, pero debería aparecer en el “hall of fame” de los buscadores de vulnerabilidades de Microsoft.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.