Detectan un bug en Android para saltarse la pantalla de bloqueo

David Schรผtz, un ingeniero e investigador de seguridad, acaba de hacer pรบblico uno de los fallos de seguridad mรกs potentes que se recuerdan en Android. Bรกsicamente se trata de un truco que permitรญa saltarse la pantalla de bloqueo de los Google Pixel sin necesidad de usar un patrรณn o PIN de desbloqueo.

Asรญ los explica Schรผtz en un artรญculo publicado en su web, donde revela cรณmo detectรณ el bug de manera accidental, y cรณmo Google ha acabado recompensรกndole con un premio de 70.000 dรณlares.

Todo empezรณ cuando el ingeniero volvรญa de un largo viaje de 24 horas, y al llegar a casa se dio cuenta de que su Pixel 6 solo tenรญa un 1% de baterรญa restante. ยกTenรญa varios mensajes a medio enviar! Asรญ que corriรณ a conectar el cargador, y cuando el telรฉfono se reiniciรณ le pidiรณ el cรณdigo PIN.

Schรผtz estaba tan nervioso que metiรณ mal el PIN hasta 3 veces, por lo que la SIM del telรฉfono se bloqueรณ. Buscรณ el cรณdigo PUK para desbloquearlo, y despuรฉs de establecen un nuevo PIN, se dio cuenta de que algo no iba bien. Estaba otra vez en la pantalla de bloqueo de Android, pero en lugar de pedirle el PIN o una contraseรฑa, el mรณvil solo le pedรญa una huella dactilar.

Despuรฉs de repetir el proceso y realizar varias pruebas, el investigador se percatรณ de que podรญa bloquear el mรณvil, hacer un cambio de SIM โ€œen calienteโ€, meter el PUK y establecer un nuevo PIN. Entonces el smartphone entraba en un glitch, y por arte de magia se desbloqueaba por completo y cargaba la pantalla de inicio.

Podรฉis ver un ejemplo de todo el proceso en este video.

Google corrige el error y le ofrece una recompensa de 70.000 dรณlares

Sin duda estamos ante un bug o fallo de seguridad bastante importante, ya que no afecta solo a los mรณviles Pixel, sino que tambiรฉn se podrรญa reproducir en terminales de otros fabricantes.

Ante la gravedad del problema, el investigador reportรณ el error a Google hace unos 3 meses, y aunque parece que han tardado bastante tiempo en responderle (el fallo no era tan fรกcil de solucionar), el bug ya ha sido corregido en una actualizaciรณn de seguridad publicada el pasado 5 de noviembre.

Normalmente Google suele ofrecer recompensas para aquellos que reporten estos fallos de seguridad. La vulnerabilidad CVE-2022-20465 (asรญ es como ha sido catalogada) le ha supuesto un โ€œpellizcoโ€ de 70.000 dรณlares a David Schรผtz, aunque la cifra podรญa haber sido de hasta 100.000 dรณlares. Al parece Google ya estaba al tanto del problema.

โ€œDijeron que aunque mi informe era un duplicado, fue solo por mi informe que comenzaron a trabajar en la soluciรณn. Debido a esto, decidieron hacer una excepciรณn y recompensar me con 70.000$ por el fallo de la pantalla de bloqueoโ€ explica Schรผtz.

DEJA UNA RESPUESTA

Escribe tu comentario!
Escribe aquรญ tu nombre

Este sitio usa Akismet para reducir el spam. Aprende cรณmo se procesan los datos de tus comentarios.

Mรกs cosas como esta

aitor e. vuelve a elandroidefeliz

ยฟVuelve la web de El Androide Feliz?

El pasado mes de diciembre escribรญ el que serรญa el รบltimo artรญculo de la web, y os juro que no tenรญa pensado volver a...
el androide feliz

Cambio de rumbo en El Androide Feliz

Nota informativa sobre cambios importantes en el devenir de El Androide Feliz y futuros proyectos para 2025.
un hacker

SpyLoan: 15 apps eliminadas de Play Store por contener malware

Estas apps infectadas con SpyLoan cuentan con mรกs de 8 millones de descargas acumuladas en paรญses como Mรฉxico y Colombia.