취소
다음에 대한 결과 표시 
다음에 대한 검색 
다음을 의미합니까? 

제목:

해킹 목적으로 악용 가능한 삼성멤버스앱 권한 무시 버그(보안 취약점)

(게시글 작성 시간: 09-22-2024 12:37 PM)
238 보기
발견
Active Level 7
옵션
갤럭시 A/J/노트
삼성멤버스 앱 권한에서 알림을 제외한 나머지를
모두 '허용 안함'으로 바꿔놨는데도 황당하게
이 권한 설정을 완전히 무시하고
글에 사진을 첨부하는게 가능하네요.

이래서 제가 늘 갤럭시는 보안에 문제가 많다고 했던건데
삼성 멤버스 앱 마저 이 모양이군요.

일단 제 폰에서는 삼성멤버스 뿐만 아니라 웹브라우저들 대부분이
이 권한 없이도 사진 동영상 데이터 접근이 가능합니다.
그래서 그 권한 없이도 온라인에서 글 쓸 때 사진과 동영상 첨부가 가능하죠.

무슨 소리냐 하면, 아무런 권한도 없이 누군가가 외부에서 네트워크 상으로 원격 접속해 내 휴대폰 데이터 유출 해킹이 가능하다 이겁니다.
사진, 동영상, 문서, 음성녹음, 연락처, 실시간 도촬(몰래카메라), 실시간 도청은 기본이고 문자메시지나 카톡이나 인터넷 웹 접속 기록 등등 권한이 있는 상태에서만 접근 가능해야 할 데이터와 휴대폰 기능이 아무 권한 없이도 접근 가능한 이 버그 같은 보안 취약점을 얼마든지 해킹에 악용할 수 있다는 거죠.

image

이게 그 권한 무시 버그를 통해서 첨부한 이미지구요.

아래는 제 폰에서의 삼성멤버스 권한 설정 상태입니다.


image

사진 및 동영상 권한 불허 상태인데도
지난 24시간 이내에 액세스했다는 기록이 보이실겁니다.



갤럭시 폰 전체가 다 권한 무시 보안 취약점이 있는지는 모르겠지만
적어도 제 갤럭시 폰에서는 아주 확실하게 권한설정을 무시하네요.
물론 권한 설정 무시하지 않고 설정된 그대로 작동하는 앱들도 있습니다만.

혹시라도 같은 문제가 발견되는 폰을 사용하고 계신 분이 있다면
폰 보안에 늘 신경 쓰셔서 혹시 또 권한 설정을 무시하고
제멋대로 데이터 외부 유출하는게 가능한 다른 앱은 없는지
주의 깊게 잘 살펴 피해 입는 일 없으시길 바랍니다. (시스템 앱 전체 포함)
8 댓글
galaxys25user
Active Level 9
갤럭시 A/J/노트
음 좀 심각한거같네요 보안업데이트를 해야할거같네요
0 좋아요
발견
Active Level 7
갤럭시 A/J/노트
갤럭시가 권한 설정을 포함해 사용자의 설정을 무시하고 제멋대로 작동하는 또 다른 사례입니다.
https://r1.community.samsung.com/t5/갤럭시-s/며칠간-연속적으로-cpu-과부하-알림이-떴습니다/td-p/29409013?src=ShareByUserCM
0 좋아요
근육질푸키
Active Level 10
갤럭시 A/J/노트
그게 사실 "허용하시겠습니까?"라고 물어봐도 액세스라고 판정하는걸로 알고있습니다... 확실하진 않지만 아마 "다시 물어보지 않음" 체크해놔도 애플리케이션에서 권한 허용 여부를 체크하면 액세스로 뜰겁니다
0 좋아요
발견
Active Level 7
갤럭시 A/J/노트
일단 제 경우에는 허용하겠느냐는 질문 메시지가 안나옵니다. 그냥 바로 첨부할 파일을 선택할 수 있게끔 창이 뜹니다.

그리고 그 질문은 파일 접근 권한이 없을 때 나오는 질문인데, 한 번 허용한 후라도 그 질문에 '예'로 답했다면 권한설정에서 실제로 허용 상태로 바뀝니다.(아마 원래대로라면 이것도 '특별한 접근' 설정에서 시스템 설정 변경 권한을 허용한 상태라야 권한 설정으로 직접 들어가지 않고도 변경되도록 하는게 가능할겁니다.)

그런데 사용자가 권한 설정을 다시 불허로 바꾸면 당연히 파일 접근 권한이 없는걸로 나와야 정상인데 권한 설정상 분명히 불허한 상태인데도 저렇게 된다는건 삼성멤버스 앱과 갤럭시 OS에 뭔가 심각한 보안 결함이 있다는 얘기죠.

아무튼 최근 들어서 제가 쓰는 보안 취약점 관련 문의글은 물론이고 다른 분들이 쓰시는 글에 대해서도 요즘 삼성측의 답변이 전혀 없는걸 계속 보게 되는데, 아마 삼성측에서도 갤럭시 보안에 근본적으로 치명적 결함이 있다는건 최소한 인지는 하고 있는 모양입니다.
그렇지 않고서야 답변은 커녕 아예 아무런 반응조차 보이지 못하고 있을리가 없을테니...
아니면 보안 취약 논란 일어나봤자 손해라는 생각에 애써 무시하는 것일 수도 있겠지만.
0 좋아요
발견
Active Level 7
갤럭시 A/J/노트
이외에도 찾아보면 더 있는데 발견되는대로 계속 추가하겠습니다.
0 좋아요
발견
Active Level 7
갤럭시 A/J/노트
삼성멤버스앱의 또다른 유사한 버그를 발견했습니다.

로그를 제멋대로 수집해서 제멋대로 삼성으로 전송해버리는 버그마저 있네요.
정말 충격입니다.
0 좋아요