Der unabhängige IT- und Tech-Kanal!
internet.board.entertainment.games.hardware

iPhone-SSL-Schwachstelle entdeckt - aber schon behoben

Apples iPhone ist anfällig für sogenanntes Spoofing, also das Unterschieben gefälschter Websites. Dies gilt selbst, wenn die Seiten mit Hilfe von SSL abgesichert sind, wie der freiberufliche Sicherheitsforscher Charlie Miller nun herausfand.

Die Schwachstelle: ein Feature, das es ermöglicht, eine große Anzahl von iPhones auf einmal zu konfigurieren. Diese Möglichkeit wird beispielsweise von Firmen benutzt, die die Geräte ihren IT-Richtlinien anpassen wollen. Allerdings ist dieses Feature nicht nur über das Internet aufrufbar, sondern kann auch dazu gebracht werden, bösartige Konfigurationsdateien zu akzeptieren. Dadurch können die als vertrauenswürdig eingestuften SSL-Zertifikate geändert werden - das iPhone akzeptiert künftig auch gefälschte Zertifikate als echt. Der Angriff funktioniert auch auf dem iPod touch, dessen Software mit der des iPhone weitestgehend identisch ist.

Im Internet wird behauptet, dass dieser Angriff es auch ermöglichen könnte, die Proxy-Einstellungen des iPhones zu verändern. Dies könnte ein Angreifer beispielsweise dazu nutzen, den gesamten Datenverkehr über seinen eigenen Server umzuleiten und dort mitzulesen. Miller erklärte, er sei nicht sicher, ob dies tatsächlich möglich sei. Ausschließen wollte er diese Möglichkeit aber nicht. Auf jeden Fall bedeute der Angriff, dass iPhone-Nutzer "SSL nicht mehr trauen können", betonte Miller. 

Neben der Manipulation vertrauenswürdiger SSL-Zertifikate könnte der Angreifer mit Hilfe bösartiger Konfiguationsdateien auch bestimmte Apps blockieren oder den Zugriff auf bestimmte Websites sperren. 

Die gute Nachricht: durch aufmerksames Verhalten kann man sich leicht vor dem Angriff schützen. Das Opfer muss zunächst die Datei aus einem E-Mail-Anhang oder von einer manipulierten Website herunterladen. Anschließend muss der Benutzer die vorgenommenen Änderungen sogar selbst akzeptieren - er wird gefragt, ob er das "Update" installieren möchte, und muss dazu "OK" drücken. Miller meinte dazu, dass Personen, die auf dieses Angriffsszenario hereinfielen, wahrscheinlich auch auf jede x-beliebige Phishing-Seite hereingefallen wären und man sich den Aufwand fast hätte sparen können. 

Da aber die letzten Jahre gezeigt haben, dass man sich auf die Vernunft der Benutzer nicht immer verlassen kann, reagierte iPhone-Hersteller Apple unverzüglich. Das neue iPhone OS 3.1.3, das seit heute zum Download bereitsteht, behebt neben vier anderen Schwachstellen auch diese Sicherheitslücke. 

(via The Register, thx!)

Annika Kremer am Mittwoch, 03.02.2010 15:32 Uhr

tagsTags: iphone

Bookmark and Share
 
Weitere interessante News
4 Reaktionen zu dieser Nachricht
  • LoXagOn am 04.02.2010 16:56:33

    Die für Apple wichtigste "Sicherheitslücke" ist das Jailbreak und das Unlock. Diese wurden mit dem Update natürlich geschlossen! Sowas steht aber nicht im Changelog ;) ...

  • Bacherjoe am 03.02.2010 17:26:35

    Die 'Schwachstelle' ist im Update nicht behoben worden. http://www.iphoneblog.de/2010/02/03/gefalschte-iphone-zertifikate-bieten-potenziellen-angriffspunkt ...

  • SluGGer1 am 03.02.2010 16:42:19

    bringt das update auch neuerungen oder behebt es nur sicherheitslücken ? ...

  • Bacherjoe am 03.02.2010 16:24:52

    Wo steht genau, das die Sicherheitslücke im 3.1.3-Update behoben wurde? ...

  • Annika_Kremer am 03.02.2010 15:32:26

    Apples iPhone ist anfällig für sogenanntes Spoofing, also das Unterschieben gefälschter Websites. Dies gilt selbst, wenn die Seiten mit Hilfe von SSL abgesichert sind, wie der freiberufliche Sicherheitsforscher Charlie Miller nun herausfand. [url=http://www.gulli.com/news/iphone-ssl-schwachstell ...

weitere Kommentare lesen     Nachricht kommentieren

 
Fotostrecke
News [Interviews]

ACTA vor dem Aus? Martin Ehrenhauser (MdEP) im Interview

Lars Sobiraj am 17.02.2012, 15:15 Uhr

ACTA die Kabel rausziehen?

So schnell wie ursprünglich geplant wird man ACTA nicht umsetzen können. Eine erste große Protestwelle rollte letztes Wochenende über alle internationalen Spitzenpolitiker hinweg. Die nächste wurde bereits angekündigt. Sie befindet sich in Planung. Wenn ACTA dennoch umgesetzt wird, was könnte sich dadurch verändern? Ein Gespräch mit dem fraktionslosen österreichischen Politiker Martin Ehrenhauser.

mehr mehr lesen...

News [Kurioses]

Polizisten pfeifen auf die StPO: Ist das Grundgesetz nur etwas für Anfänger?

Lars Sobiraj am 17.02.2012, 18:18 Uhr

Cannabis im Licht der Taschenlampen?

Udo Vetter beschreibt einen kuriosen Fall, bei dem Polizisten in ein Grundstück eindringen, für das kein Durchsuchungsbeschluss vorliegt. Ihre Begründung für die Missachtung der Strafprozessordnung: Hätten sie den zuständigen Richter hinzugezogen, so hätte der Betroffene wegen der Verzögerung unverhältnismäßig lange in Haft verbleiben müssen. Auch auf die Hinzuziehung von Zeugen wurde verzichtet.

mehr mehr lesen...

Browsergames
Gondal World

TOPTIPP: Gondal World

Kämpfe als Held in diesem einzigartigen Fantasy Game. Viele Gefahren und Abenteuer erwarten dich! Escaria spielen

Escaria

Escaria

Erschaffe deine eigene Insel und erobere die Welt. Krieg oder Wachstum - deine Strategie entscheidet! Escaria spielen

Artyria

Artyria

Werde Gladiator und kämpfe im antiken Zeitalter um Ruhm und Ehre. Gehe Bündnisse mit anderen Spielern ein und kämpft gemeinsam gegen die schrecklichen Barbaren. Artyria spielen

Gondal

Gondal

Ziehe als einsamer Waldläufer oder an der Seite von Kampfgefährten in einem Fantasy-Spiel von Abenteuer zu Abenteuer. Gondal spielen

Last Emperor

Last Emperor

Tritt gegen legendären Samurai aus Japan des 19. Jahrhundert an und werde der gefürchtetste aller Samurai. Last Emperor spielen

Nightcreeps

Nightcreeps

Tritt in eine epische Schlacht zwischen Werwölfen und Vampiren, in der nur die Stärksten überleben werden, ein. Nightcreeps spielen

gulli:picsArtikel empfehlengulli RSS News Feedsgulli RSS NewsPresso Feedsgulli:Newslettergulli twittertgulli bei facebookidenticagulli:news im AppStoreSeitenanfang

© 1998-2012 InQnet GmbH