David Schรผtz, un ingeniero e investigador de seguridad, acaba de hacer pรบblico uno de los fallos de seguridad mรกs potentes que se recuerdan en Android. Bรกsicamente se trata de un truco que permitรญa saltarse la pantalla de bloqueo de los Google Pixel sin necesidad de usar un patrรณn o PIN de desbloqueo.
Asรญ los explica Schรผtz en un artรญculo publicado en su web, donde revela cรณmo detectรณ el bug de manera accidental, y cรณmo Google ha acabado recompensรกndole con un premio de 70.000 dรณlares.
Todo empezรณ cuando el ingeniero volvรญa de un largo viaje de 24 horas, y al llegar a casa se dio cuenta de que su Pixel 6 solo tenรญa un 1% de baterรญa restante. ยกTenรญa varios mensajes a medio enviar! Asรญ que corriรณ a conectar el cargador, y cuando el telรฉfono se reiniciรณ le pidiรณ el cรณdigo PIN.
Schรผtz estaba tan nervioso que metiรณ mal el PIN hasta 3 veces, por lo que la SIM del telรฉfono se bloqueรณ. Buscรณ el cรณdigo PUK para desbloquearlo, y despuรฉs de establecen un nuevo PIN, se dio cuenta de que algo no iba bien. Estaba otra vez en la pantalla de bloqueo de Android, pero en lugar de pedirle el PIN o una contraseรฑa, el mรณvil solo le pedรญa una huella dactilar.
Despuรฉs de repetir el proceso y realizar varias pruebas, el investigador se percatรณ de que podรญa bloquear el mรณvil, hacer un cambio de SIM โen calienteโ, meter el PUK y establecer un nuevo PIN. Entonces el smartphone entraba en un glitch, y por arte de magia se desbloqueaba por completo y cargaba la pantalla de inicio.
Podรฉis ver un ejemplo de todo el proceso en este video.
Google corrige el error y le ofrece una recompensa de 70.000 dรณlares
Sin duda estamos ante un bug o fallo de seguridad bastante importante, ya que no afecta solo a los mรณviles Pixel, sino que tambiรฉn se podrรญa reproducir en terminales de otros fabricantes.
Ante la gravedad del problema, el investigador reportรณ el error a Google hace unos 3 meses, y aunque parece que han tardado bastante tiempo en responderle (el fallo no era tan fรกcil de solucionar), el bug ya ha sido corregido en una actualizaciรณn de seguridad publicada el pasado 5 de noviembre.
Normalmente Google suele ofrecer recompensas para aquellos que reporten estos fallos de seguridad. La vulnerabilidad CVE-2022-20465 (asรญ es como ha sido catalogada) le ha supuesto un โpellizcoโ de 70.000 dรณlares a David Schรผtz, aunque la cifra podรญa haber sido de hasta 100.000 dรณlares. Al parece Google ya estaba al tanto del problema.
โDijeron que aunque mi informe era un duplicado, fue solo por mi informe que comenzaron a trabajar en la soluciรณn. Debido a esto, decidieron hacer una excepciรณn y recompensar me con 70.000$ por el fallo de la pantalla de bloqueoโ explica Schรผtz.




