USSD, GSM und MMI Codes


AV: B10 Status: Aktiv Thread Level: Medium Auswirkungen: Integrität, Verfügbarkeit, Datenmanipulation Voraussetzung/Distanz: Benutzerinteraktion, Remote Internet

Veröffentlicht: 18.02.2013 Aktualisiert: 14.04.2013

Ein Sicherheitsproblem entsteht zum Beispiel, wenn dieser Code ohne Wissen des Nutzers ausgeführt wird. 

Keine MITRE Quellen vorhanden.



Details:

Ein Beispiel bietet das Android Betriebssystem, bei dem durch den Aufruf einer präparierten Webseite der USSD Code ausgeführt wird, der zum Beispiel die SIM Karte sperrt. Das erste Problem ist aber der selbstständige Aufruf der Webseite und erst an zweiter Stelle der USSD-, GSM-, oder MMI Code. [1,2,3]




Quellen/Links:

[1] ETSI 300 625, “Digital cellular telecommunications system (Phase 2); Unstructured Supplementary Service Data (USSD) – Stage 1 (GSM 02.90 version 4.1.1)”, 10-1997

[2] 3GPP TS 22.090, “3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Unstructured Supplementary Service Data (USSD)”; Stage 1 (Release 10)

[3] ETSI TS 122 030, “Digital cellular telecommunications system (Phase 2+)”, 05-2011










Weitere Vektoren aus dem Bereich

WAP Billing

Beim Aufrufen einer WAP-Seite (Wireless Application Protocol) sendet das Smartphone seine MSISDN (Mobile Subscriber Integrated Services Digital Network Number) and den Betreiber dieser Webseite.(auch WAP Billing genannt) Dieser kann die Information

Synchronisation PIM-Daten

Bei der Synchronisation von E-Mail-Konten, Kalendern, Kontakten und anderen Dateien könne Sicherheitsrisiken bestehen.

Entladen des Akkus

Wird durch eine Kombination aus verschiedenen Angriffs-Vektoren auf zwei Ebenen realisiert. [1]

WAP-Gateway

Informationen über das Smartphone können am WAP-Gateway abgefragt werden.