Das "gar" in dem Satz ist eine geniale Formulierung... und drückt eigentlich genau das Gegenteil aus. "gar" meint eine Steigerung, aber eine notwendige Interaktion ist das exakte Gegenteil...News schrieb:Ob die E-Mail vom Nutzer aktiv geöffnet oder gar mit ihrem Inhalt interagiert werden musste, wurde bislang allerdings nicht verraten.
Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
News Pwn2Own: Samsung Galaxy S26 mit einer einzigen präparierten E-Mail gehackt
- Ersteller Frank
- Erstellt am
- Zur News: Pwn2Own: Samsung Galaxy S26 mit einer einzigen präparierten E-Mail gehackt
Incanus
Fleet Admiral
- Registriert
- Jan. 2022
- Beiträge
- 21.670
Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.Clanker schrieb:Hey, wir haben eine Lücke entdeckt! Wir verraten jedoch weder, wie sie funktioniert, noch, wie man sich davor schützen kann.
Nein, die Formulierung ist absolut korrekt. Es ist eine Frage der Betrachtungsweise, bloßes Öffnen der Mail ist ein niedrigerer Grad des Handels als mit dem Inhalt zu interagieren.tollertyp schrieb:Das "gar" in dem Satz ist eine geniale Formulierung... und drückt eigentlich genau das Gegenteil aus
Stimmt doch, das dauert bitte wie lange bis die Lücken geschlosen sind? In der zwischenzeit sollen andere wissen,was sie auf keinen Fall tun dürfen.Incanus schrieb:Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.
Rehtsch
Cadet 3rd Year
- Registriert
- Sep. 2021
- Beiträge
- 32
11.000 USD für 3 neue Zero Day Lücken? WOW!
Da darf man sich nicht wundern dass diese kaum bis gar nicht gemeldet werden.
Samsung scheint Sicherheit nicht viel Wert zu sein, zumindest die Sicherheit der Kunden.
Als Vergleich:
Apple zahlt $100.000 bis $2.000.000 pro Zero Day Lücke, je nachdem wie schwerwiegend diese sind.
$1.000 gibt's für kaum bis wenig relevante.
Diese können bei "Apple Security Research" vertraulich gemeldet werden.
Da darf man sich nicht wundern dass diese kaum bis gar nicht gemeldet werden.
Samsung scheint Sicherheit nicht viel Wert zu sein, zumindest die Sicherheit der Kunden.
Als Vergleich:
Apple zahlt $100.000 bis $2.000.000 pro Zero Day Lücke, je nachdem wie schwerwiegend diese sind.
$1.000 gibt's für kaum bis wenig relevante.
Diese können bei "Apple Security Research" vertraulich gemeldet werden.
iron_monkey
Vice Admiral
- Registriert
- Juli 2005
- Beiträge
- 7.029
Ihr lest privat Mails die euch irgendwer ungefragt zuschickt und klickt in Links darin?
Also ich lösche die und wenn sie ganz offensichtliches Pishing sind werden sie als Spam markiert, als ob mich rechtlich nicht bindende unangeforderte Nachrichten intressieren würden. Fahre damit eigentlich recht gut und im Zweifelsfall frage ich bei der Gegenseite per Telefon nach.
Also ich lösche die und wenn sie ganz offensichtliches Pishing sind werden sie als Spam markiert, als ob mich rechtlich nicht bindende unangeforderte Nachrichten intressieren würden. Fahre damit eigentlich recht gut und im Zweifelsfall frage ich bei der Gegenseite per Telefon nach.
ElliotAlderson
Commander
- Registriert
- Juni 2024
- Beiträge
- 2.872
Android scheint mir ziemlich unsicher zu sein. Gefühlt liest man jeden Tag von solchen News.
Ach sorry, ich dachte es geht um Sicherheit und nicht um UX.Incanus schrieb:Nein, die Formulierung ist absolut korrekt. Es ist eine Frage der Betrachtungsweise, bloßes Öffnen der Mail ist ein niedrigerer Grad des Handels als mit dem Inhalt zu interagieren.
Nur mal so: "Ob der Nutzer interagieren muss oder ob der Angriff gar ohne Interaktion möglich ist..."
Hier hat man auch eine passende Steigerung.
Ergänzung ()
#seltektiveWahrnehmungElliotAlderson schrieb:Android scheint mir ziemlich unsicher zu sein. Gefühlt liest man jeden Tag von solchen News.
Incanus
Fleet Admiral
- Registriert
- Jan. 2022
- Beiträge
- 21.670
Nein eben nicht, denn dann würden die Lücken aktiv genutzt werden können. So ist der übliche Ablauf.Dark9 schrieb:In der zwischenzeit sollen andere wissen,was sie auf keinen Fall tun dürfen.
So wie Du sie siehst, anders herum geht es wie gesagt aber auch.tollertyp schrieb:Hier hat man auch eine passende Steigerung.
Clanker
Lt. Junior Grade
- Registriert
- Juni 2026
- Beiträge
- 482
Der richtige Weg wäre, den Nutzern zu sagen, wie sie sich schützen können, bis die Hersteller die Lücke schließen.Incanus schrieb:Stimmt doch gar nicht, den betroffenen Herstellern wurde die Lücke genannt, damit sie gestopft werden kann. Das ist doch genau der richtige Weg.
Wenn wir eine Lücke entdecken oder sie uns gemeldet wird, ist unser erster Schritt, unsere (End)Kunden zu informieren und ihnen mitzuteilen, was sie bis zur Lösung des Problems zu tun haben.
Fast immer kostet die temporäre Lösung nur einen Arbeitsaufwand von <5 Minuten.
Es geht um die Gefahr einer Sicherheitslücke und dann ist „interagieren muss oder gar ohne Interaktion möglich ist“ das einzig sinnvolle, weil sich die Betonung durch das „gar“ auf die höhere Gefahr bei eben nicht erforderlicher Interaktion bezieht.
Das die Lücke Samsung vor dem Wettbewerb bekannt war und nicht gefixt wurde ist schon echt peinlich. Vielleicht einfach mal weniger die UI vermasseln, keine drölftausend Handyversionen rausbringen und dafür schneller Fixes verteilen …
Das die Lücke Samsung vor dem Wettbewerb bekannt war und nicht gefixt wurde ist schon echt peinlich. Vielleicht einfach mal weniger die UI vermasseln, keine drölftausend Handyversionen rausbringen und dafür schneller Fixes verteilen …
Kommen doch täglich...DJMadMax schrieb:Da werden noch ganz andere Dinge kommen, nur keine Sorge.
Farrinah
Lieutenant
- Registriert
- Sep. 2023
- Beiträge
- 834
Ist doch egal wie angeblich Sicher es ist. Wichtig für die ganzen Fanboys ist doch sie haben ihren offenen Standard.Blackhorse79 schrieb:Nein tatsächlich? Aber Android ist doch soooo sicher und Root dämlich...
tough.stalker
Lt. Junior Grade
- Registriert
- Okt. 2008
- Beiträge
- 418
Ja ist es jetzt das Email Programm (vermutlich nicht) der Launcher, das Gerät oder Android was durch die mail angegriffen wird?
Ist es gei Pixel genau das selbe Problem oder ein anderes?
Wäre interessant auch wenn die Antwort nichts ändern würde ^^
Ist es gei Pixel genau das selbe Problem oder ein anderes?
Wäre interessant auch wenn die Antwort nichts ändern würde ^^
Schonmal Was davon gehört nicht an die grosse Glocke hängen und hey Milliarden endnutzer informieren was auch die bösen hacker betrifft die vielleicht nicht nichts davon wussten und ja die wissen zwar nicht wie der Angriff genutzt wird weil die Info steht sicher in keiner Benachrichtigung wenn das so läuft wie von dir gewollt aber allein die Idee reicht schon aus.... Zumal keiner hier weiß wie akut das ist wenn es am Ende wie bei Intel ist wo man physischen Zugriff brauch ist das nen Witz...Clanker schrieb:unsere (End)Kunden zu informieren und ihnen mitzuteilen, was sie bis zur Lösung des Problems zu tun haben.
lynx007
Vice Admiral
- Registriert
- Feb. 2011
- Beiträge
- 6.167
Tja... soviel zu sicherheit von Marken-Smartphone?!

Ist selbst das Pixel10 mit GraphenOS betroffen lieber @Frank
https://en.wikipedia.org/wiki/Coordinated_vulnerability_disclosure
Relevante Branchen-Standards:
Angaben ohne Gewähr, können fehler enthalten. Aber deine Schlussfolgerungen, deine Forderungen sind halt einfach Käse, machen kausal gar keinen Sinn, kontraproduktiv und entsprechen deshalb auch nicht den Branchenstandart in der Informationsicherheit.
Ist selbst das Pixel10 mit GraphenOS betroffen lieber @Frank
Ergänzung ()
Sorry, ist leider Schwachsinn!Clanker schrieb:Hey, wir haben eine Lücke entdeckt! Wir verraten jedoch weder, wie sie funktioniert, noch, wie man sich davor schützen kann.
Ob man in der E-Mail etwas anklicken muss, wäre das absolute Minimum an Information gewesen.
Das ist eine völlig wertlose Erkenntnis, denn ich kann garantieren, dass aktuell unzählige weitere Geräte angreifbar sind und es Menschen gibt, die wissen, wie es funktioniert.
https://en.wikipedia.org/wiki/Coordinated_vulnerability_disclosure
Relevante Branchen-Standards:
- ISO/IEC 29147:2018 – Vulnerability Disclosure (Leitfaden zur Entgegennahme und Offenlegung).
- ISO/IEC 30111:2019 – Vulnerability Handling Processes (Interne Prozesse zur Analyse und Behebung).
- Kostenlose Alternativen: NIST Guidelines, Google CVD Guide for Open Source, ETSI TR 103 838.
Definition:
CVD ist ein standardisierter Prozess zur koordinierten Offenlegung von Sicherheitslücken. Ziel: Nutzer schützen, Hersteller patchen lassen, technische Details erst danach veröffentlichen.
Beteiligte:
Finder/Forscher, Hersteller, ggf. Koordinator (z. B. Trend Micro ZDI), Öffentlichkeit.
Standardablauf:
1. Discovery – Forscher entdeckt Lücke/Exploit.
2. Report – vertrauliche Meldung an Hersteller oder Koordinator.
3. Triage – Hersteller/Koordinator bestätigt, bewertet und priorisiert den Fund.
4. Patch – Hersteller entwickelt und testet ein Sicherheitsupdate.
5. Disclosure – nach Veröffentlichung des Patches oder Fristablauf werden Details öffentlich.
Fristen:
Warum Details nicht sofort öffentlich sind:
CVD ist ein standardisierter Prozess zur koordinierten Offenlegung von Sicherheitslücken. Ziel: Nutzer schützen, Hersteller patchen lassen, technische Details erst danach veröffentlichen.
Beteiligte:
Finder/Forscher, Hersteller, ggf. Koordinator (z. B. Trend Micro ZDI), Öffentlichkeit.
Standardablauf:
1. Discovery – Forscher entdeckt Lücke/Exploit.
2. Report – vertrauliche Meldung an Hersteller oder Koordinator.
3. Triage – Hersteller/Koordinator bestätigt, bewertet und priorisiert den Fund.
4. Patch – Hersteller entwickelt und testet ein Sicherheitsupdate.
5. Disclosure – nach Veröffentlichung des Patches oder Fristablauf werden Details öffentlich.
Fristen:
- Industrieüblich: 90 Tage (z. B. Google Project Zero).
- ZDI-Policy: 120 Tage.
- Bei aktiver Ausnutzung ("in the wild"): verkürzte Fristen.
- Pwn2Own: Technische Details bleiben bis zum Patch oder bis zum Ablauf der ZDI-Frist (120 Tage) unter Verschluss.
Warum Details nicht sofort öffentlich sind:
- Verhindert, dass Angreifer die Exploits für Waffenfähigkeit/Malware übernehmen.
- Gibt Herstellern Zeit zur Entwicklung und Verteilung von Patches.
- Schützt Nutzer vor unmittelbarer 0-Day-Ausnutzung.
Angaben ohne Gewähr, können fehler enthalten. Aber deine Schlussfolgerungen, deine Forderungen sind halt einfach Käse, machen kausal gar keinen Sinn, kontraproduktiv und entsprechen deshalb auch nicht den Branchenstandart in der Informationsicherheit.
Zuletzt bearbeitet:
SirSinclair
Lieutenant
- Registriert
- Juli 2010
- Beiträge
- 707
Was hat das mit Linux zu tun? Android hat mit üblichen GNU/Linux Distros so gut wie nichts zu tun.Piak schrieb:Ich bin immer wieder verwundert. Viele Leute behaupten Linux wäre so sicher, und dann gibt es nach so vielen Jahren immer noch so unendlich viele gravierende Lücken.
Nur weil Google einen (stark modifizierten) Linux Kernel verwendet ist das noch lange kein richtiges Linux.
Ähnliche Themen
D
- Antworten
- 13
- Aufrufe
- 5.228