¿Quieres espiar a tu esposa o a tus empleados? ¿Un sospechoso se niega a desbloquear su Android? Hasta hace unas semanas era muy sencillo, podías simplemente coger su teléfono, realizar una llamada de Skype, responder la llamada y después simplemente usarlo sin necesidad de contraseña.
En octubre, Florian Kunushevci, un buscador de vulnerabilidades de 19 de años de Kosovo, informó a Skype que su versión para Android tenía una vulnerabilidad de seguridad. Microsoft parcheó el agujero en su última versión de Skype, que salió el 23 de diciembre.
Kunushevci dijo en una entrada en Linkedin que la vulnerabilidad le permitía ver fotos, galerías, nombres y números de teléfonos de la víctima, así como acceder al navegador del teléfono. También descubrió que podía enviar mensajes desde el teléfono, todo sin necesidad desbloquearlo.
A continuación está la prueba de concepto publicada:
Nada de esto debería ocurrir. Nunca se debería acceder a ese tipo de información/servicios sin necesidad de desbloquear el teléfono.
Kunushevci dijo a The Register que no estaba buscando una vulnerabilidad en Android de Skype. Simplemente estaba utilizando la app cuando se dio cuenta de que ocurría algo raro en la manera que accedía a los ficheros de su dispositivo. Por eso se decidió a investigar si se podía utilizar en un ataque.
Esta vulnerabilidad es similar a una de iOS 9, que permitía hace lo mismo en septiembre de 2015. Apple solucionó rápidamente un problema de la pantalla de bloqueo que permitía que cualquiera pudiera editar contactos, enviar mensajes de texto y hurgar entre las fotos, todo sin introducir una contraseña.
Si tenías un dispositivo iOS 9 con Siri accesible desde la pantalla de bloqueo, eras vulnerable, independientemente de la seguridad de tu contraseña o si tenías activado o no TouchID.
El fallo que encontró Kunushevci, se trata más de un problema de mal diseño que de código. Probablemente afecta a todas las versiones sin parchear de Skype. Para protegerse, los usuarios deberían actualizarse a la última versión.
Kunushevci no recibió ningún premio por la vulnerabilidad, pero debería aparecer en el “hall of fame” de los buscadores de vulnerabilidades de Microsoft.
Para manteneros al día de las últimas amenazas haceros fans de nuestra página de Facebook o síguenos en Twitter para intercambiar experiencias en torno al mundo de la seguridad. Si deseas recibir nuestro boletín de seguridad en tu correo electrónico, suscríbete en la siguiente aplicación: