sipsnip.de unterstützt Mobilfunkanbieter bei Schließung von Sicherheitslücke
Hamburg, den 4. Dezember 2005
Der Hamburger Telefonanbieter Bellshare unterstützt die Mobilfunkanbieter bei der Schließung einer Sicherheitslücke, welche der Spiegel bei Recherchen aufgedeckt hatte. Danach konnten Mobilfunk-Mailboxen unter bestimmten Umständen von Dritten abgehört werden. Zum Teil war es auf diese Weise sogar möglich, auf fremde Kosten zu telefonieren.
Bei einem Anruf der Mailbox wird überprüft, ob der Inhaber der Mailbox von seinem Mobiltelefon oder von einem fremden Anschluß anruft. Dies wird anhand der Absendernummer des Anrufers ermittelt.
Ein Angreifer konnte bisher die Möglichkeit des VoIP Produktes sipsnip des Anbieters Bellshare ausnutzen, eine beliebige Rufnummer als Absendernummer für seinen sipsnip Internettelefon-Anschluss zu registrieren. Die Registrierung erfolgt im sogenannten Rückrufverfahren. Dabei gibt der Kunde die zu registrierende Rufnummer auf einer Webseite ein. Es erfolgt daraufhin ein Rückruf auf der angegebenen Nummer und der Kunde erhält eine PIN, die er zur Validierung auf der Webseite eingibt.
War es einem Angreifer nun möglich das Mobiltelefon eines Fremden nur für wenige Sekunden zu entwenden, so konnte er einen solchen Rückruf auf dieses Handy auslösen und beantworten und dadurch die Rufnummer dieses Mobiltelefons zur Nutzung als Absendernummer auf seinem eigenen sipsnip VoIP Anschluss registrieren. Damit war der Weg zur Abfrage der zu diesem Mobiltelefon gehörigen Mailbox frei.
Um diese Sicherheitslücke zu schliessen, verbietet sipsnip ab sofort generell die Registrierung von Mobilfunknummern als Absendernummer, bis eine endgültige Lösung der Mobilfunkanbieter verfügbar ist.
Weitere Informationen unter www.sipsnip.de
Hamburg, den 4. Dezember 2005
Der Hamburger Telefonanbieter Bellshare unterstützt die Mobilfunkanbieter bei der Schließung einer Sicherheitslücke, welche der Spiegel bei Recherchen aufgedeckt hatte. Danach konnten Mobilfunk-Mailboxen unter bestimmten Umständen von Dritten abgehört werden. Zum Teil war es auf diese Weise sogar möglich, auf fremde Kosten zu telefonieren.
Bei einem Anruf der Mailbox wird überprüft, ob der Inhaber der Mailbox von seinem Mobiltelefon oder von einem fremden Anschluß anruft. Dies wird anhand der Absendernummer des Anrufers ermittelt.
Ein Angreifer konnte bisher die Möglichkeit des VoIP Produktes sipsnip des Anbieters Bellshare ausnutzen, eine beliebige Rufnummer als Absendernummer für seinen sipsnip Internettelefon-Anschluss zu registrieren. Die Registrierung erfolgt im sogenannten Rückrufverfahren. Dabei gibt der Kunde die zu registrierende Rufnummer auf einer Webseite ein. Es erfolgt daraufhin ein Rückruf auf der angegebenen Nummer und der Kunde erhält eine PIN, die er zur Validierung auf der Webseite eingibt.
War es einem Angreifer nun möglich das Mobiltelefon eines Fremden nur für wenige Sekunden zu entwenden, so konnte er einen solchen Rückruf auf dieses Handy auslösen und beantworten und dadurch die Rufnummer dieses Mobiltelefons zur Nutzung als Absendernummer auf seinem eigenen sipsnip VoIP Anschluss registrieren. Damit war der Weg zur Abfrage der zu diesem Mobiltelefon gehörigen Mailbox frei.
Um diese Sicherheitslücke zu schliessen, verbietet sipsnip ab sofort generell die Registrierung von Mobilfunknummern als Absendernummer, bis eine endgültige Lösung der Mobilfunkanbieter verfügbar ist.
Weitere Informationen unter www.sipsnip.de