Jetzt registrieren » Login
« Login

Passwort vergessen?

Okt

2

Massive Sicherheitslücke in HTC-Android Devices: Nummer, GPS-Daten, SMS, E-Mails, Adressen werden freigelegt

von Fabien Roehlinger am 02.10.2011 19:14:59 — 7.187 mal gelesen

 

Über einen Tweet von @tchibomann wurden wir auf einen Artikel von Android Police hingewiesen. Und dieser dürfte allen HTC-Kunden, die ein Android-Gerät in der Tasche mit sich tragen, übel aufstoßen. Offenbar gibt es eine gravierende Sicherheitslücke, über die manipulierte Apps, die eigentlich nur die Berechtigung android.permission.INTERNET benötigen nahezu alle persönlichen Daten auf dem Telefon auslesen und versenden. Diese Berechtigung wird immer dann benötigt, will eine App auf das Web zugreifen. Das dürfte bei der Vielzahl aller Apps der Fall sein. Sprich: Es ist alles Andere als verdächtig, will eine App eben dieses Recht für sich beanspruchen.

Das für HTC wirklich Fatale ist aber, dass der Hardware-Hersteller laut Android Police in einigen der vergangenen Updates für seine Telefone jede Menge Daten gesammelt hat. Diese "Logger" legen diese Daten einem bestimmten Ort auf dem Telefon ab. Diese Daten wurden durch HTC offenbar nicht richtig geschützt, so dass "böswillige" Apps direkt auf den großen Datenpool, der normalerweise unter Android niemals möglich wäre, zugreifen kann.

Laut Artikel bei Android Police kann dann auf die folgenden Daten zugegriffen werden:

  • Die Liste aller Nutzer-Accounts auf dem Telefon, inkl. der E-Mail Adressen und dem Sync Status für jeden dieser Accounts
  • Das letzte bekannte Netzwerk, sowie alle GPS-Daten, als auch eine eingeschränkte History aller getrackten Orte
  • Telefonnummern aus dem Telefon-Log
  • SMS-Daten, inkl. aller Nummern und dem verschlüsselten Text
  • System-Dateien

Laut Android Police geht es aber noch weiter. Es war den Jungs möglich auf jede Menge weitere Telefondaten, wie die laufenden Prozesse, der Liste der installierten Apps, CPU-Infos, usw. zuzugreifen. Für was diese Daten allerdings nützlich sein sollen...? Da ist es schon beunruhigender, dass die durchaus sensiblen Daten auf fast allen HTC-Modellen so offen zugänglich zu sein scheinen.

Wir können dies aktuell nicht nachprüfen. Allerdings scheint der Artikel sehr plausibel.

Deswegen der Aufruf an die Community: Bitte prüft das nach und helft und das zu verifizieren!

Die Sicherheitslücke wurde bereits am 24. September bekannt. Allerdings konnten die o. g. Daten jetzt erst vollständig ausgewertet werden. Übrigens: HTC ist auf hält sich bisher mit Kommentaren noch deutlich zurück. Mal sehen, ob sie das jetzt noch können, nachdem die Story so hochgekocht ist. Offenbar gibt es übrigens für dieses Problem noch keinen sicheren Fix. 

Wie vorhin schon bei Twitter geschrieben: Da hat sich HTC ein dickes Ding geleistet...

 

Quelle: Android Police   |   Tags:   HTC

Kommentare

02.10.2011 19:28:07

Was ein scheiß. Wie soll man sich denn da verhalten? Alle Apps löschen?
Ne Liste mit den bösen Apps wär gut.

02.10.2011 19:29:53

Ich gehe mal davon aus, dass HTC auf den großen Druck hin, der jetzt zu erwarten ist, ganz schnell einen Fix anbieten wird.

02.10.2011 19:33:27 — geändert am 02.10.2011 19:34:23

So wie es aussieht betrifft es aktuelle Telefone mit Sense:
(laut dem Artikel bei Androidpolice)

Note: Only stock Sense firmware is affected - if you're running an AOSP-based ROM like CyanogenMod, you are safe.

Affected Phones:EVO 4G ,EVO 3D, Thunderbolt, EVO Shift 4G?, MyTouch 4G Slide?, the upcoming Vigor?, some Sensations?, most likely others

Custum Roms anscheinend nicht

02.10.2011 19:42:36

Bernd: Noch scheint keine App von der Lücke Gebrauch zu machen. Zumindest wurde noch keine entdeckt.

Jürgen:
Nicht alle Sense-Telefone sind betroffen, das scheint von Branding zu Branding zu variieren.

WICHTIG: Nicht alle Custom ROMs sind nicht betroffen. Lediglich Nicht-Sense-ROMs und Sense ROMs, aus denen die Lücke durch den Macher entfernt wurde, sind nicht betroffen.

02.10.2011 19:47:26

Und ich wollte die Tage das Sensation XE bestellen bei solchen Nachrichten warte ich jetzt aber lieber erstmal ab.

02.10.2011 19:48:02

"Patching The Vulnerability is not possible without either root or an update from HTC. If you do root, we recommend immediate removal of Htcloggers (you can find it at /system/app/HtcLoggers.apk)."

Die App gibt es bei mir nicht, scheint (!) also sicher zu sein (Desire mit LeeDrOiD V3.0.8.2).

02.10.2011 20:05:23

is ja super :(

da sollte htc aber mal ganz fix ein update rüberschieben!

02.10.2011 20:28:14

handelt es sich nur rein um branding geräte?

02.10.2011 20:30:06

@Christian: Hab da leider bei den Custom ROM's zu sehr verallgemeinert...stimmt natürlich.
Wenn das Custom ROM Sense basierend ist, kann die Apps darin enthalten sein.
Sorry

02.10.2011 20:34:45

Jürgen: Kein Grund für das Sorry, alles ok ;)

Stefan: Das ist momentan noch unklar..

02.10.2011 20:34:59

Habe sofort ne Mail an den Kundendienst geschrieben. Sowas geht ja gar nicht.
Bin mal auf die Reaktion gespannt.

02.10.2011 20:40:20

hmm
mein dhd scheint nicht betroffen zu sein

zumindest findet die test apk nix??

02.10.2011 21:08:35

zum Glück hab ich gestern mal wieder CM7 installiert...

02.10.2011 21:12:07

Also die Apk habe ich nicht gefunden. scheint also doch gut zu sein ein altes Hero mit 2.1 zu haben, das alles kann was ein smartphone können sollte, aber einfach unattraktiv für fiese möps ist :D

02.10.2011 21:21:12

Kann man überprüfen, ob das eigene Handy bisher betroffen ist?
Und wenn ja wie?

02.10.2011 21:22:44

Auf meinem Desire mit Gingerbread wurde auch nix gefunden und die *.apk gibt es auch nicht....heisst das, meins ist nicht betroffen?!

02.10.2011 21:22:47

Bestelle mit meinem DHD schon mal was bei gewissen Online Händlern. Jetzt müsst ich regelrecht schiss haben das mein Passwort durch irgendeine App ausgelesen wird ? Super !!! Dann müsste meinst ja auch betroffen sein mit gebrandeten O2 2.3.3 . Wäre natürlich nicht schlecht wenn man die Spionageapps hier rein stellen würde

02.10.2011 22:10:06

Bisher ist so weit ich weiß noch keine böse "Spionage-App" gesehen worden, es wurde nur gesagt, dass eine App theoretisch ziemlich einfach an diese Daten herankommen würde.
Das soll ja über den HTC-Logger-Dienst laufen können, und ob der auf dem Telefon ist, kann man unter /system/app/HtcLoggers.apk nachgucken (bzw., ob es diese apk gibt).
Es ist also zu hoffen, dass man mit root die Datei löschen könnte und alles ist vorbei, ohne dass das Telefon sich beschwert (könnte man nicht sogar kurz rooten, die apk entfernen und dann wieder unrooten?). Trotzdem ist das natürlich keine Lösung für 99% aller Nutzer (obwohl es wahrscheinlich gerade die sind, die von dem Problem gar nichts mitnekommen werden); vielleicht kann HTC ja aus der Ferne irgendetwas ändern. Wenn nicht- tja, blöd gelaufen, wenn es böse Hacker gibt, die Daten klauen wollen, dann wissen sie jetzt alle, wie.

02.10.2011 22:28:46

Auf meinem DHD mit ARHD Rom 6.1.1 ist die App vorhanden.Habe sie über Supermanager deinstalliert.

02.10.2011 22:35:34

Ohne jetzt was falsches zu behaupten, aber HtcLoggers.apk findet sich erst ab Sense 3.0 im System.

02.10.2011 22:40:55

Mal ne dumme frage... Es kann doch nur das ausgelesen werden was HTC loggt. Wofür werden solch sensible daten überhaupt gelogt? Ich mein da steht SMS mit verschlüsseltem Inhalt oO wofür brauch htc diese Daten?

02.10.2011 23:55:01

Die HtcLoggers.apk dient in erster Linie Entwicklern für die Bugsuche, der normale User bekommt die App also in der Regel nicht zu Gesicht! Das HTC dennoch sowas von extremst unachtsam die geloggten Daten dieser App schützt, hätte ich nie gedacht ...!


Gott Lob hab ich kein HTC, wo ich mir solche Sorgen machen müsste! :D

03.10.2011 01:07:02

@stefan
LOL keine sorgen machen? doch nur weil bei deinem Hersteller noch nix bekannt ist. keine sorge. jeder ist mal dran. Fehler lassen sich nunmal nicht vermeiden.

der beste Fall ist jetzt eingetreten. es ist rausgekommen und es muss etwas unternommen werden. was wäre denn wenn die Lücke lange ausgenutzt wäre... lieber so als anders herum

03.10.2011 02:34:44

Na jetzt kann ich mich also sogar freuen, dass es fürs Desire HD noch kein Sense 3.0 gibt. Na sowas. Kein Schaden ohne Nutzen heißt es immer...

03.10.2011 06:32:43

emails werden mitgelesen, telefonatsdaten vom provider festgehalten, in den Fußgängerzonen Überwachungskameras ... und? Ich nutze mein Sensation mit Sense weiter.

03.10.2011 08:42:35

Wieder eine Bestätigung für mich, dass es gut war auf ein Stock-ROM nahes Custom-ROM zu wechseln. Mir geht dieses Hersteller/Providergemurkse so auf die Nerven. Mal sehen lange HTC braucht ein Sicherheitspatch zu veröffentlichen. Wochen? Monate?

03.10.2011 09:32:07

Ich frage mich, was ihr denn alle so wichtiges zu verstecken habt.

03.10.2011 09:50:47

Auf einem Desire mit Android 2.2 Stock ROM gibts die App nicht, scheint also nicht betroffen zu sein.

03.10.2011 09:54:56

mein Vodafone Sensation hat das apk auch nicht.

03.10.2011 10:23:15

Ich hatte die .apk. - custom rom mit Sense 3.5 . Mit root aber problemlos zu entfernen.

03.10.2011 10:25:18

Naja Ryan, meine SMS wären mir noch ziemlich egal, aber Passwörter z.B. für facebook und Online Stores schon weniger...

03.10.2011 10:36:38

Auf meinem Desire Z, nicht gerootet, ohne Branding mit Android 2.3.3 ist die apk auch nicht zu finden.

03.10.2011 10:37:34

Habe auf meinem Desire HD mit Swisscom branding die logger apk in system/app nicht gefunden. Hab ich die nicht, oder findet man die nur mit Root?

03.10.2011 10:47:20

Wenn ich das richtig verstanden habe, loggt HTC diese Dinge um später BUGs oder sonstige Fehler schneller finden zu können. Da werden ja wohl keine sensiblen Daten wie Passwörter gespeichert werden. Andernfalls ist das für mich schon ein Grund die Finger von HTC zu lassen.

Und wenn Passwörter nicht getrackt werden, wo ist jetzt der große Schaden?

Das ist die Liste mit den gespeicherten Sachen:
Die Liste aller Nutzer-Accounts auf dem Telefon, inkl. der E-Mail Adressen und dem Sync Status für jeden dieser Accounts
Das letzte bekannte Netzwerk, sowie alle GPS-Daten, als auch eine eingeschränkte History aller getrackten Orte
Telefonnummern aus dem Telefon-Log
SMS-Daten, inkl. aller Nummern und dem verschlüsselten Text
System-Dateien

Soll der Hacker ruhig haben, im schlimmsten Fall kriege ich halt Spam Mails.

Nun aber mal ein weiterführender Gedanke, was interessiert einen Hacker diese Informationen.Warum sollte man kriminelle Energie aufwenden um meine E-Mails und SMS lesen zu können?

Wäre ich Vorstandsmitglied bei VW (oder in letzter Zeit ERGO ;P), würde ich da vllt. anders drüber denken.

03.10.2011 12:16:46

Zitat aus der Antwortmail von HTC:

>
Um Ihr Problem zu lösen, würden wir Ihnen folgende Vorgehensweise vorschlagen:

Dieser Problem ist uns leider unbekannt.
Soweit wir wissen existiert diese Porblem nicht.
Unsere Andorid Geräte sind genau so wir jeder andere Andorid Gerät.
<

Besonders der letzte Punkt zur Problemlösung hört sich ein bisschen nach: Kauf dir doch ein anderes Android-Phone ... sind eh alle gleich. Vielen Dank für diese Information, HTC !

03.10.2011 13:19:53

Puh, ein Glück habe ich Oxygen 2.3 auf meinem Desire laufen.

03.10.2011 13:23:46

@Ole Shoe: Der Mail-Support von HTC ist ja bekannt als einer der besonders kompetenten Art. Du hättest anstelle des HTC-Service auch deine Oma oder deinen Hund fragen können zu der Problematik...

03.10.2011 13:27:53 — geändert am 03.10.2011 13:30:30

@Sascha M.
Von Passwörtern war doch nie die rede? Ausser du verschickst deine Logindaten per SMS (was ohnehin nicht sehr empfehlenswert ist)

Nimmt mich jetzt echt wunder, was ihr alle so zu verstecken habt xD
Wenn ruft ihr denn heimlich an ? ^.-

Nein ernsthaft. Sich so aufregen, aber dann Communities wie Facebook/ Apps wie Angry Birds etc. haben...
(Angry Birds hat seit dem neusten Update auch die Möglichkeit auf SMSen zuzugreiffen.)

verstehe wer will.

03.10.2011 13:32:21 — geändert am 03.10.2011 13:34:07

...
omg ich hab grad ne SMS von nem Hacker bekommen!
Er hat meine HTC Logs ausgewertet und erzählt nun allen das mein Handy letzte Woche 2 mal abgestürzt ist!
...

;)
Und ja: Ich hab heute Morgen nen Clown gefrühstückt.

03.10.2011 14:06:43

@Christian:
Habe ich behauptet, dass man Samsung vollkommen vertrauen kann? Ich glaube nein, nur das ich froh bin kein HTC zu haben nach der "Enthüllung"! ;)

03.10.2011 15:37:46

Also wenn ich das richtig verstanden habe betrifft es nur Sense 3.0 und damit kein Gerät aus der Desire-Reihe, sondern nur die Geräte, die 2011 auf dem Markt kamen, also hauptsächlich Sensation und Evo.

Auch ist es, so wie das für mich klingt, einfach so, dass htc die Logdaten wo gespeichert hat, wo sie nicht sicher genug sind. htc-Bashing ala "Ich bin froh kein htc zu haben" ist also übertrieben.

03.10.2011 16:36:03 — geändert am 03.10.2011 16:45:19

@Android Pit Team:
Das Bild ist übrigens ziemlich IRREFÜHREND
Da PASSWÖRTER NICHT BETROFFEN sind.

btw: Mein Blog den ich vor über einer Woche hier auf AndroidPit gepostet hab, das Swisscom Kunden mit Sensation,Evo3d,DesireS seit 2 Monaten massive Verbindungseinschränkungen/Probleme beim Telefonieren haben ist viel "skandalöser"...
ihr schaltet ihn aber wohl niemals frei -.-

03.10.2011 17:55:30

die apk ist auf meinem Sensation (T-Mobile Branding) nicht zu finden.

03.10.2011 18:18:17

Wen es interessiert, hier ist die Quelle:

http://www.androidpolice.com/2011/10/01/massive-security-vulnerability-in-htc-android-devices-evo-3d-4g-thunderbolt-others-exposes-phone-numbers-gps-sms-emails-addresses-much-more/

03.10.2011 20:27:49

@ fae: der link zu der quelle ist im ersten satz des blogs..^^

03.10.2011 23:28:45

@Ryan

Ey echt? AndroidPit filtert Blogs raus?? Find ich noch Skandalöser als htc und Swisscom zusammen!

@Androidpit
Warum macht ihr sowas??

Was die Sicherheitslücke angeht:
htc sammelt Nutzerstatistiken wenn man das zulassen will.
(Abfrage beim Einrichten) Schonmal daran gedacht dass es dafür dienen könnte????

04.10.2011 01:39:45

Also dass die logs für die rekonstruktion von fehlerzuständen gedacht kann ich mir sehr gut vorstellen... jedoch frag ich mich wieso so intensiv daten an einem ort gesammelt werden, ohne das der nutzer einfluss darauf hat. Zudem frage ich mich für welche Fehlerfälle diese Daten so detailiert gebraucht werden, mal abgesehen davon, dass der schutz der logs sträflich vernachlässigt wurde.

An alle "was habt ihr zu verheimlichen" Aussagen. Missbrauchsmöglichkeiten gibts da viele. Ein gut geführtes Telefonbuch eignet sich gut zum verkauf an Datensammler. Auch Telefonnummern sind nicht uninteressant. Zudem gibt es bestimmt auch Personen die ihr Android geschäftlich nutzen möchten und ab dann spätestens sind nich alle Informationen "open scource"

04.10.2011 01:47:10

Btw. Fallen SMS nicht unter das Briefgeheimnis? Mit welchem recht werden diese ausserhalb des wissens des Benutzers gespeichert? Ich mein das ist (fast) wie wenn die Post Briefe Scannen und verschlüsseln würde. Für spätere Fehleranalysen... Wobei man dann nicht zugestelle Briefe nachfordern könnte... hat auch seinen charm

04.10.2011 02:04:12

Das wäre mir jetzt neu, dass SMS unter das Briefgeheimnis fallen. Warum sollten sie, wenn nichtmal E-Mails unter dieses fallen. SMS sind nie als "Brief" gedacht gewesen.

Logs werden überall gespeichert, alle Betriebssysteme tun das und auch sämtliche Server in allen Bereichen tun dies. Logfiles werden sehr oft benötigt um Fehler aller Art zu finden. Es ist also vollkommen normal was hier passiert. Das einzige Problem ist, dass die Daten nicht gut genug geschützt sind. htc jetzt vorzuwerfen, dass sie überhaupt Logs anlegen ist Käse und geht an der Realität vorbei.

Ich hoffe das bald ein Update kommt, für diejenigen die es betrifft. Ich bin da aber zuversichtlich, htc war ja schon immer ganz gut in Sachen Updates.

04.10.2011 07:44:37

@Marcus B.
Holz

04.10.2011 08:36:15

http://www.engadget.com/2011/10/04/htc-confirms-security-hole-says-patch-is-incoming/

04.10.2011 09:05:04

InsertCoin (Desire) 1.1.3 hat diese HtcLogger.apk auch nicht drin, Obwohl Sense,...

04.10.2011 10:12:14

ARHD 6.1.0 -> HtcLogger.apk gelöscht, Neustart -> App weg, Phone läuft

04.10.2011 11:23:36

Naja zugegeben kann ich auch nicht sagen wie es sich konkret mit dem Briefgeheimnis und SMS verhält. Dennoch glaube ich kaum, das ein mitschreiben einfach so legal ist, aber das ist eine frage für die Rechtsauslegung.

Was die logs angeht, ist auch nicht das Problem das generell logs gemacht werden. Ich weiss auch das überall logs geschrieben werden.

Mein Problem ist der Inhalt der LogFiles. Ich komm zugegeben nicht aus dem Bereich der Anwendersoftware und kenne mich nicht mit den Datenschutzrichtlinien in diesem Gebiet aus. Aber generell alles zu logen samt Inhalten, Nachrichten usw. halte ich dennoch nicht für Verhältnismäßig.

Da ich mich bisher nicht mit dem Thema konkret beschäftigt habe, weiß ich zugegeben nicht was bei anderen Betriebssystemen konkret gelogt wird.

Auch wenn ich wahrscheinlich diskreditiert werde, halte ich das logging von solch sensiblen daten für sehr zweifelhaft, da logs den entwickler nunmal vollständig und ohne kontrolle zur verfügung stehen

04.10.2011 12:10:56

Da hast du wohl recht. Es wäre wohl nicht nötig gewesen den Text der SMS mit zu speichern. Ich weiß nicht wie eine SMS aufgebaut ist, ich denke, sie haben sich da nur das "zerlegen" sparen wollen. Ich unterstelle da keine Absicht die Daten "haben zu wollen", warum auch, was hätten sie von ein paar SMS, die eh meist nur uninteressante Infos wie "treffen wir uns heut Abend", "Alles gute zum Geburtstag" und dergleichen enthalten.

Ich finde es einfach nur ärgerlich, dass man an die Daten so leicht rankommt. Das die Daten gesammelt werden finde ich nicht so ungewöhnlich. Ich hoffe der Patch kommt bald.

Ich bin gespannt ob htc da noch ärger bekommt wie Apple damals mit der großen Klage gegen die Ortsdaten.
Weiß man überhaupt wie diese Massenklage ausging?

08.10.2011 22:35:28

Ja "toll". Mein HTC Sensation hat dieses Sense 3.0 drauf... Suche auch öfters nach Updates am Gerät, aber bisher Gibtel nix. Was kann man da machen? Alle Apps löschen? Oder auf gewisse "Rechte" achten? Is ja ne Frechheit von HTC.

08.10.2011 23:06:04

> "Is ja ne Frechheit von HTC."

Ein Fehler ist ein Fehler und keine Frechheit. Frechheit wird es erst wenn der Hersteller es absichtlich macht (z.B. wie mit den Standortdaten beim iPhone, aber ads hat auch nicht viele wirklich gestört).

Wie bereits erwähnt wurde kann man die Logger-App löschen, dann dürften auch keine Logs mehr geschrieben werden und fertig.

Innerhalb von nichtmal einer Woche kann kein Hersteller solch ein Update liefern, falls das wirklich ewig dauert (sagen wir 2-3 Monate) dann kann man sagen, dass die Dauer des Updates eine Frechheit ist. Denn das hat die Firma in der Hand. Fehler zu vermeiden hat keiner in der Hand, man kann sie höchstens minimieren. Ob hier eine Qualitätskontrolle schlecht gemacht wurde können wir aber nicht einschätzen und so wie sich der Fehler für mich anhört wäre er auch nicht gefunden worden.

Also ruhig bleiben. So lange es noch nicht mal Apps gibt die das ausnutzen ist es eh egal.

Neuen Kommentar schreiben:

Du musst Dich einloggen oder jetzt registrieren,
um einen eigenen Kommentar zu schreiben!

Als eigenloggter User kannst Du auch die Reihenfolge der Kommentare ändern.

 
Anzeige

Bookmark / E-Mail

Klicke auf ein Icon, um diesen Artikel zu bookmarken.
» Diesen Artikel per E-Mail versenden

Tags / Themen

Archiv

Android Forum

Allgemeines
Android
ASUS Android Devices
Google Nexus Android Devices
HTC Android Devices
Huawei Android Devices
LG Android Devices
Motorola Android Devices
Samsung Android Devices
Sony Ericsson Android Devices
Sonstige Android Devices
Android Tablets
Android Developer Forum

AndroidPIT unterstützen

Gefällt Dir AndroidPIT? Wir freuen uns, wenn Du uns unterstützt. Wie das geht? Klicke einfach auf die unten stehenden Links.

Weiterempfehlen

Gefällt Dir AndroidPIT? Dann empfiehl uns bitte weiter!

Fragen / Hilfe

Du hast Fragen zu AndroidPIT oder willst noch mehr erfahren? Diese Links helfen Dir vielleicht weiter...

  Du liest gerade: Massive Sicherheitslücke in HTC-Android Devices: Nummer, GPS-Daten, SMS, E-Mails, Adressen werden freigelegt - AndroidPIT. Alle Zeitangaben in UTC+02:00. Es ist jetzt 07:43 Uhr.