Til hackerkonferencen Black Hat har firmaet Lookout afholdt en demonstration, hvor de viser, hvordan de via en gammel fejl, kendt som CVE-2009 1185, opnår root-adgang over flere Android-telefoner.
Der findes en rettelse til fejlen, men det er de færreste, som har implementeret den. Det har Lookout bevist ved at opnå fuld kontrol over selv nye telefoner som Droid X, EVO 4G og Droid Incredible, ligesom flere ældre telefoner også blev kompromitteret.
For at udnytte fejlen kræver det, at brugeren lokkes til at hente og afvikle en applikation på deres mobiltelefon, og når det er gjort, vil man have fuld kontrol over telefonen.
Hos Lookout viste direktør John Herring også, at man kan misbruge legitime rettigheder til f.eks. at indsamle personlige oplysninger. Et eksempel er programmet Jackeey Wallpaper, der indsamler telefonnummer, abonnements-id og det indtastede voicemail-nummer.
Normalt skal man give lov til, at et program kan indsamle disse oplysninger, men hvad de færreste ved, er, at programmerne i nogle tilfælde kan udnytte hinandens rettigheder. Så har man sagt nej til at ét program kan tilgå internettet, så kan det måske alligevel lade sig gøre via et andet, hvor man har givet tilladelse.
Du kan se en video herunder, hvor en medarbejder fra Lookout forklarer mere om sikkerhedshullet.