{"id":105525,"date":"2022-11-11T21:36:51","date_gmt":"2022-11-11T19:36:51","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana"},"modified":"2022-11-11T21:36:51","modified_gmt":"2022-11-11T19:36:51","slug":"uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","title":{"rendered":"Sicherheitsanf\u00e4lligkeit in Android, die das Umgehen der Bildschirmsperre erm\u00f6glicht","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Auf der Android-Plattform wurde eine Sicherheitsanf\u00e4lligkeit (CVE-2022-20465) entdeckt, die es erm\u00f6glicht, die Bildschirmblockierung durch das Austauschen der SIM-Karte und die Eingabe des PUK-Codes zu umgehen. Die M\u00f6glichkeit, die Blockierung zu deaktivieren, wurde auf Google Pixel-Ger\u00e4ten demonstriert, aber da die Korrektur die grundlegende Codebasis von Android betrifft, ist es wahrscheinlich, dass das Problem auch Firmware von anderen Herstellern betrifft. Das Problem wurde im November-Sicherheitsupdate f\u00fcr Android behoben. Der Forscher, der das Problem festgestellt hat, erhielt von Google eine Belohnung in H\u00f6he von 70.000 Dollar.    <\/p>\n<p>Das Problem wird durch eine falsche Verarbeitung der Entsperrung nach der Eingabe des PUK-Codes (Personal Unblocking Key) verursacht, der zum Wiederherstellen einer SIM-Karte verwendet wird, die nach mehrfach falscher Eingabe des PIN-Codes gesperrt wurde. Um die Bildschirmblockierung zu deaktivieren, reicht es aus, seine SIM-Karte, die mit einem PIN-Code gesch\u00fctzt ist, in das Telefon einzulegen. Nach dem Wechsel zu einer PIN-gesch\u00fctzten SIM-Karte wird zun\u00e4chst die Eingabe des PIN-Codes angefordert. Wenn der PIN-Code dreimal falsch eingegeben wird, wird die SIM-Karte gesperrt, nach der Pr\u00fcfung wird die M\u00f6glichkeit zur Eingabe des PUK-Codes angeboten. Es stellte sich heraus, dass die korrekte Eingabe des PUK-Codes nicht nur die SIM-Karte entsperrt, sondern auch einen Zugriff auf die Hauptoberfl\u00e4che erm\u00f6glicht, wodurch der Bildschirm-Schutz umgangen wird, ohne dass die Best\u00e4tigung des Zugriffs durch das Hauptpasswort oder Muster erforderlich ist.      <center><div class=\"youtube-placeholder\" data-id=\"dSgSnYPgzT0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/dSgSnYPgzT0\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center>      <\/p>\n<p>Die Sicherheitsanf\u00e4lligkeit ist auf einen Fehler in der Logik der PUK-Code-Pr\u00fcfung im KeyguardSimPukViewController zur\u00fcckzuf\u00fchren, der f\u00fcr die Anzeige des zus\u00e4tzlichen Authentifizierungsbildschirms zust\u00e4ndig ist. In Android werden mehrere Authentifizierungsbildschirme (f\u00fcr PIN, PUK, Passwort, grafisches Passwort und biometrische Authentifizierung) verwendet, und diese Bildschirme werden nacheinander aufgerufen, wenn mehrere Pr\u00fcfungen erforderlich sind, z. B. wenn sowohl ein PIN-Code als auch ein grafisches Passwort erforderlich sind.     <\/p>\n<p>Bei korrekter Eingabe der PIN wird die zweite Pr\u00fcfphase aktiviert, die die Eingabe des Hauptentsperrcodes erfordert. Bei der Eingabe des PUK-Codes hingegen wird diese Phase \u00fcbersprungen und der Zugriff erfolgt ohne Aufforderung nach dem Hauptpasswort oder dem grafischen Schl\u00fcssel. Die \u00dcberspringung der n\u00e4chsten Entsperrphase erfolgt, da bei dem Aufruf von KeyguardSecurityContainerController#dismiss() kein Vergleich zwischen der erwarteten und der tats\u00e4chlich durchgef\u00fchrten Pr\u00fcfmethoden stattfindet, d.h. der Handler geht davon aus, dass sich die Pr\u00fcfmethoden nicht ge\u00e4ndert haben, und der Abschluss der PUK-Code-Pr\u00fcfung bedeutet eine erfolgreiche Best\u00e4tigung der Berechtigungen.    <\/p>\n<p>Die Schwachstelle wurde zuf\u00e4llig entdeckt \u2013 der Benutzer hatte sein Telefon entladen und nachdem es aufgeladen und eingeschaltet wurde, gab er beim Eingeben des PIN-Codes mehrmals falsche Eingaben ein. Danach hob er die Sperre mit dem PUK-Code auf und war \u00fcberrascht, dass das System nicht nach dem Hauptpasswort fragte, das zum Entschl\u00fcsseln der Daten verwendet wird, und anschlie\u00dfend mit der Meldung \u201ePixel wird gestartet\u2026\u201c h\u00e4ngen blieb. Der Benutzer war neugierig, wollte herausfinden, was los war, und experimentierte auf verschiedene Arten mit der Eingabe von PIN- und PUK-Codes, bis er zuf\u00e4llig verga\u00df, das Ger\u00e4t nach dem SIM-Kartenwechsel neu zu starten und anstelle des H\u00e4ngens Zugriff auf die Umgebung erhielt.     <\/p>\n<p>Besonderes Interesse weckt die Reaktion von Google auf die Meldung der Sicherheitsanf\u00e4lligkeit. Die Informationen \u00fcber das Problem wurden im Juni eingereicht, jedoch konnte der Forscher bis September keine zufriedenstellende Antwort erhalten. Er stellte fest, dass dieses Verhalten darauf hindeutet, dass er nicht der Erste war, der diesen Fehler meldete. Verdachtsmomente, dass etwas nicht stimmt, entstanden im September, als das Problem nach der Installation eines Firmware-Updates, das 90 Tage sp\u00e4ter erschienen war, immer noch nicht behoben war, als bereits die angegebene Geheimhaltungsfrist abgelaufen war.    <\/p>\n<p>Da alle Versuche, den Status der gesendeten Fehlermeldung zu erfahren, nur zu automatisierten und standardisierten Antworten f\u00fchrten, versuchte der Forscher, pers\u00f6nlich mit den Mitarbeitern von Google in Kontakt zu treten, um die Situation \u00fcber die Entwicklung einer Behebung zu kl\u00e4ren, und demonstrierte sogar die Schwachstelle im Londoner B\u00fcro von Google. Erst danach kam die Arbeit zur Behebung der Schwachstelle in Gang. Bei der Untersuchung stellte sich heraus, dass das Problem bereits jemandem gemeldet worden war, aber Google beschloss, eine Ausnahme zu machen und eine Belohnung f\u00fcr die erneute Meldung des Problems zu zahlen, da nur durch die Hartn\u00e4ckigkeit des Autors auf das Problem aufmerksam gemacht wurde.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=58094\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043d\u0430 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445 Google Pixel, \u043d\u043e \u0442\u0430\u043a \u043a\u0430\u043a \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442 \u043e\u0441\u043d\u043e\u0432\u043d\u0443\u044e \u043a\u043e\u0434\u043e\u0432\u0443\u044e \u0431\u0430\u0437\u0443 Android, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e, \u0447\u0442\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u0430\u0441\u0430\u0435\u0442\u0441\u044f \u0438 \u043f\u0440\u043e\u0448\u0438\u0432\u043e\u043a \u043e\u0442 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u043d\u043e\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u043c \u043d\u0430\u0431\u043e\u0440\u0435 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e \u0434\u043b\u044f Android. \u041e\u0431\u0440\u0430\u0442\u0438\u0432\u0448\u0438\u0439 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-105525","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstelle in Android, die es erm\u00f6glicht, die Bildschirmsperre zu umgehen | ProHoster","description":"In der Android-Plattform wurde eine Schwachstelle (CVE-2022-20465) identifiziert, die es erm\u00f6glicht, die Bildschirmsperre durch umstecken der SIM-Karte und Eingabe des PUK-Codes zu deaktivieren.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster","og:description":"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-11-11T19:36:51+00:00","article:modified_time":"2022-11-11T19:36:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/105525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=105525"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/105525\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=105525"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=105525"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=105525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}