CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

02/05/2013

Salto de pantalla de bloqueo en Android a través de Viber

La aplicación de mensajería y VoIP Viber, añade un método (de los que han aparecido en los smartphones en los últimos meses) para eludir la pantalla de bloqueo, esta vez solo para sistemas Android. El fallo es provocado por un mal control del bloqueo de la pantalla. Viber Media ya ha publicado una nueva versión que lo soluciona.

Riesgo: Bajo

Viber es una aplicación de mensajería y VoIP para smartphones que permite realizar llamadas utilizando la red WiFi o 3G. También permite compartir con otros usuarios imágenes, vídeo, audio e  información de posicionamiento. Existen versiones para iOS, Android, Windows Phone (incluida la versión 8) y Symbian, entre otros. La red de Viber alcanzó 175 millones de usuarios entre todos los sistemas el pasado febrero.

La firma de seguridad vietnamita Bkav ha descubierto un fallo en el manejo del bloqueo de pantalla realizado por Viber. Este fallo puede permitir a un atacante que tenga acceso físico al dispositivo eludir la pantalla de bloqueo y así tener acceso total al sistema.

Para ello, solo es necesario saber el contacto de la víctima y que esta tenga Viber instalado en su terminal. Así, se pueden enviar mensajes a través de la mensajería de la aplicación al dispositivo, hacer aparecer el teclado y, a través de distintos pasos dependientes del terminal, desbloquearlo sin necesidad de conocer la combinación de seguridad.

El fallo se debe a un mal uso de los permisos de la aplicación. Existe un permiso que permite a las aplicaciones desactivar el bloqueo (por ejemplo, para responder a una llamada entrante). Viber hace uso de este permiso, pero parece fallar en el control del bloqueo cuando se realizan estas acciones.

Bkav ha publicado una serie de vídeos donde demuestran la explotación del fallo. Por ejemplo, para Google Nexus 4 y HTC Sensation XE:
http://www.youtube.com/watch?&v=JQhNMJpAlto

http://www.youtube.com/watch?v=gSB1MvGFfB4

Viber Media ya ha puesto a disposición de los usuarios la versión 2.7, que soluciona este problema. Sin embargo, esta actualización no está disponible a través de Google Play, por lo que los usuarios del servicio deberán descargar el paquete de la aplicación directamente desde el enlace que se ha proporcionado a tal efecto.

http://helpme.viber.com/index.php?/Knowledgebase/Article/View/409/60/viber-unlocks-screen

Para mayor seguridad en el futuro, es posible desactivar el comportamiento predeterminado de ventana emergente para los mensajes a través de las opciones de la aplicación.

Sistemas Afectados:

Viber anteriores a 2.3.7 para Android

Referencias:

None

Solución:

Actualizar a versión 2.3.7

Notas:

http://www.bkav.com/top-news/-/view_content/content/46264/critical-flaw-in-viber-allows-full-access-to-android-smartphones-bypassing-lock-screen

Fuente: Hispasec una-al-día

CSIRT-CV