Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es
02/05/2013
Viber es una aplicación de mensajería y VoIP para smartphones que permite realizar llamadas utilizando la red WiFi o 3G. También permite compartir con otros usuarios imágenes, vídeo, audio e información de posicionamiento. Existen versiones para iOS, Android, Windows Phone (incluida la versión 8) y Symbian, entre otros. La red de Viber alcanzó 175 millones de usuarios entre todos los sistemas el pasado febrero.
La firma de seguridad vietnamita Bkav ha descubierto un fallo en el manejo del bloqueo de pantalla realizado por Viber. Este fallo puede permitir a un atacante que tenga acceso físico al dispositivo eludir la pantalla de bloqueo y así tener acceso total al sistema.
Para ello, solo es necesario saber el contacto de la víctima y que esta tenga Viber instalado en su terminal. Así, se pueden enviar mensajes a través de la mensajería de la aplicación al dispositivo, hacer aparecer el teclado y, a través de distintos pasos dependientes del terminal, desbloquearlo sin necesidad de conocer la combinación de seguridad.
El fallo se debe a un mal uso de los permisos de la aplicación. Existe un permiso que permite a las aplicaciones desactivar el bloqueo (por ejemplo, para responder a una llamada entrante). Viber hace uso de este permiso, pero parece fallar en el control del bloqueo cuando se realizan estas acciones.
Bkav ha publicado una serie de vídeos donde demuestran la explotación del fallo. Por ejemplo, para Google Nexus 4 y HTC Sensation XE:
http://www.youtube.com/watch?&v=JQhNMJpAlto
http://www.youtube.com/watch?v=gSB1MvGFfB4
Viber Media ya ha puesto a disposición de los usuarios la versión 2.7, que soluciona este problema. Sin embargo, esta actualización no está disponible a través de Google Play, por lo que los usuarios del servicio deberán descargar el paquete de la aplicación directamente desde el enlace que se ha proporcionado a tal efecto.
http://helpme.viber.com/index.php?/Knowledgebase/Article/View/409/60/viber-unlocks-screen
Para mayor seguridad en el futuro, es posible desactivar el comportamiento predeterminado de ventana emergente para los mensajes a través de las opciones de la aplicación.
Sistemas Afectados:Viber anteriores a 2.3.7 para Android
Referencias:None
Solución:Actualizar a versión 2.3.7
Notas: