Un hacker afirma haberse saltado la seguridad de los S40 de Nokia

Un hacker desde su página web afirma haber descubierto una serie de debilidades en la seguridad de los terminales de gama media de Nokia, lo que permite instalar remotamente aplicaciones, un hecho que podría ser utilizado con no muy buenas intenciones. Este personaje pide 20.000 € a las empresas implicadas por describir los detalles de la operación.
Los problemas están centrados en la Serie 40 de Nokia, sistema operativo utilizado en la gama media de la compañía finlandesa. Como os comentaba, estas lagunas en la seguridad del sistema permite a un atacante instalar aplicaciones desde un equipo remoto saltandose los permisos que Java debe garantizar a la hora de instalar aplicaciones.
El hacker, de nombre Adam Gowdiak, no da muchos detalles en su web, pero explica que la instalación inicial se realiza utilizando un comando WAP Push, que autoriza la ejecución de programas descargados.
Además, Gowdiak ha descubierto una manera de convencer a la Máquina virtual de Java que sus aplicaciones están autorizados para acceder a todas las funciones API del teléfono.
La mayoría de las aplicaciones Java que ejecutamos en un teléfono se limitan a acciones o resultados que no hacen uso de informaciones o del hardware del teléfono, independientemente que el usuario sea consciente de ello.
Sin embargo, una solicitud firmada por el operador de red está autorizada a hacer cosas más importantes, al igual que una aplicación firmada por el fabricante del aparato puede garantizar el acceso a memoria o cuestiones similares. El hack de Gowdiak proporciona acceso pleno a todas las solicitudes, lo que le permite hacer cualquier cosa.
Adam Gowdiak cree que el camino encontrado por él para saltar la seguridad del sistema puede ser aplicable a otros teléfonos que utilizan Java, aunque es difícil saber si realmente el problema es generalizado, ya que los fabricantes de dispositivos en general, modifican y personalizan sus aplicación por lo que algunos podrían haber cerrado el agujero de seguridad.
Pero incluso si nos limitáramos a los Nokia con sistema operativo S40 en el mercado, los números son escandalosos, cientos de millones de dispositivos podrían verse afectados, por lo que el riesgo es enorme.
A pesar de la gravedad de la reclamación de Gowdiak, Nokia parece muy preocupada al respecto, el hacker se ha puesto en contacto con Nokia y Sun, y parece que ninguna de las dos empresas está interesada en pagar 20.000 € por los detalles, cuestión que nos hace dudar de la importancia del problema.
Independientemente de las repercusiones, si Gowdiak estuviera en lo cierto, descubrir simultáneamente dos problemas de tal magnitud en un sistema operativo habla muy bien de sus capacidades, pero sus reclamaciones exigen pruebas, que por riesgo de regalar el fruto de su trabajo no quiere suministrar.
El hecho que las compañías implicadas no se hayan mostrado preocupadas, debe inspirar tranquilidad a los usuarios de la Serie 40 de Nokia, y en el caso que sus reclamaciones fueran reales, esperar que esos defectos encontrados por Gowdiak no sean tan fáciles de explotar hasta que Nokia consiga solucionarlos.
Me gustaría terminar comentando que la cantidad de 20.000 € es una miseria para dos gigantes como Nokia o Sun, presuponiendo ciertas sus investigaciones, habría sido mucho mejor crear una empresa que trabaje como consultora de las anteriores en labores de seguridad, que pedir una cantidad tan despreciable para un problema de millones de terminales.
Vía | Mobinaute.
Sitio oficial | Adam Gowdiak.
Comentarios
WSL Weblogs SL
Tecnología
Entretenimiento
Motor y deportes
WSL Empresas
Por temas
- Ahorro
- Apple
- Bebés
- Belleza
- Ciencia
- Cine
- Cocina
- Competición
- Consumo
- Cuidados masculinos
- Cultura Alternativa
- Decoración
- Deportes
- Economía
- Empresas
- Empresas TIC
- Fútbol
- Famosos
- Fans
- Fotografía
- Gadgets
- Gays
- Golf
- Literatura
- Lujo
- Móviles
- Música
- Moda
- Motor
- Motos
- Noche
- Software
- Televisión
- Viajes
- Vida Sana
- Videojuegos
Top 10
Lo+leido
- Samsung F480, análisis
- Yoigo oficialmente en venta
- Comparativa tarifas internet móvil desde ordenador
- Nokia 5800 XpressMusic: lo probamos
- Nokia 5800 XpressMusic con Movistar
- Nokia 5800 XpressMusic en el programa de puntos de Movistar
- Nuevas tarifas del iPhone con Movistar
- Promoción de Navidad 2008 en Movistar
- Movistar también se queda en exclusiva con la HTC touch HD
- Nokia 2608, un CDMA tipo clamshell
Lo+votado
- Un día en un centro de testeos Nokia
- Obama dirá adios a su BlackBerry
- Samsung F480, análisis
- Las 5 víctimas del teléfono móvil
- Novedades en Xataka Móvil
- Movistar también se queda en exclusiva con la HTC touch HD
- UIQ, algo de Historia
- Adobe Flash 10 en Android, vídeo
- Nokia Build, personaliza la carcasa del móvil
- Aprovechando la pantalla multitáctil del G1
Lo+comentado
- Nokia 5800 XpressMusic con Movistar
- Nokia 5800 XpressMusic: lo probamos
- Movistar también se queda en exclusiva con la HTC touch HD
- Nokia 5800 XpressMusic en el programa de puntos de Movistar
- Nokia N97
- Un día en un centro de testeos Nokia
- Samsung F480, análisis
- El servicio de atención al cliente de Movistar es premiado como el mejor
- Nuevas tarifas del iPhone con Movistar
- Nokia 6260 Slide
Autores / Comentaristas
Secciones
General
- Accesorios
- Aplicaciones
- Conectividad
- Desarrollo
- Futuro
- Imagen de la semana
- Móvil y sociedad
- Mercado
- Multimedia
- Promociones
- Revisión
- Seguridad
- Servicios
- Sistemas operativos
- TV Móvil
- Varios
- XatakaMovil
Marcas
- Alcatel
- Apple
- BenQ
- Blackberry
- HTC
- LG
- Motorola
- Nec
- Nokia
- Otras
- Samsung
- Sharp
- Siemens
- SonyEricsson
- Toshiba



Con lo cerrado que es el s40 en cuanto a programas y demás, no creo que pueda haber muchas formas de hackearlo. Si este personaje miente a nokia se puede llevar un buen escarmiento por parte de la compañia. Habría que ver hasta donde llegan las negociaciones con él…
Yo era el, y les daba un ultimátum, amenazando de enviar un virus mundial, y exigir un par de millones de €.
Claro que luego Nokia y Sun me enviarían un par de sicarios…
El problema es que si Nokia o Sun pagan a este hombre, sería como admitir que Nokia y Sun hacen las cosas mal, y la imagen de Nokia caería mucho, aunque por otro lado si es cierto y se propagara un virus quien se haría cargo de esto? Nokia lo dudo bastante, Saludos
Hoy en dia son pocos los sistemas operativos que no han sido hackeado . Y este no iba ha ser una escepcion por supuesto.
Si el tio de verdad lo hubiera logrado, no pediria 20.000$…
No creo que vayan por ahí los tiros. Esta persona ha descubierto un fallo de seguridad y quiere ser recompensada. No hacerse millonaria con esto.
Ya paso algo parecido con "LaCaixa" con un hacker que vío un agujero en el sistema de seguridad de la web. Aviso a la entidad y ésta le recompenso con dinero y trabajo dentro del grupo de informática y seguridad. Podrian tomar ejemplo!
Por cierto, queréis una manera de que no os borren los comentarios off-topic? Mencionad a Chuck Norris. A ver quien se atreve a borrarlo.
20.000€ hoy en día? cuántos años tiene el hacker, 6?
la verdad que me recuerda al Dr. Maligno de Austin Powers pidiendo 1.000.000$ por no destruir el mundo…