• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 5 › Bluetooth-Lücke in Windows Mobile ermöglicht Zugriff auf beliebige Dateien

News-Meldung vom 28.01.2009 10:02

« Vorige | Nächste »


Bluetooth-Lücke in Windows Mobile ermöglicht Zugriff auf beliebige Dateien

Eine Directory-Traversing-Schwachstelle im Bluetooth-OBEX-FTP-Server für Windows Mobile 6 ermöglicht Angreifern den Zugriff auf Dateien außerhalb des erlaubten Verzeichnisses. Laut Bericht genügt es dazu, den Pfadangaben eine oder mehrere Zeichenfolgen zum Wechseln in das nächsthöhere Verzeichnis voranzustellen ("../" oder "..\\"). Ein Angreifer könnte auf diese Weise eigene Dateien auf ein Gerät hochladen oder Daten ausspähen.

Allerdings muss sein PC oder sein Handheld dafür mit dem anzugreifenden Gerät gepaart sein, was üblicherweise nur mit Zustimmung des Besitzers möglich ist. Denkbar sind aber Situationen, in denen der Besitzer den Zugriff auf bestimmte Dateien erlauben will und nicht damit rechnet, dass auch der Zugriff auf beliebige Dateien möglich ist. Der Entdecker Alberto Moreno Tablado hat auf seinen Seiten eine ausführliche Anleitung dazu veröffentlicht. Schutz vor ungewollten Zugriffen bietet derzeit nur, sein Gerät allein mit den Geräten bekannter Personen zu paaren.

Siehe dazu auch:

  • Microsoft Bluetooth Stack OBEX Directory Traversal, Bericht von Alberto Moreno Tablado

(Daniel Bachfeld) / (dab/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentieren

Themen-Forum Schwachstellen


English version: Windows Mobile Bluetooth vulnerability allows access to any files

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska