Apple schließt Sicherheitslücke im App Store
Nach mehreren Jahren hat Apple eine gravierende Lücke im App Store geschlossen, mit der es unter anderem möglich war, Passwörter der User auszulesen und beliebige Apps auf dem Gerät zu installieren.
Seit gestern wird die Verbindung zwischen einem iOS-Gerät und dem App Store mit einer verschlüsselten Verbindung (HTTPS) hergestellt. Bisher hatte Apple dies versäumt, und damit die Verbindung offen wie ein Scheunentor gehalten. Dadurch waren, wie 'CNet' berichtet, vom Nutzer unbemerkt, diverse Angriffsszenarien möglich.
Wurde die Verbindung über ein WLAN-Netzwerk hergestellt, konnte mit einem anderen Gerät, dass sich im selben Netzwerk befindet, auf diese Verbindung zugegriffen werden. Dadurch war es relativ leicht möglich, Code einzuschleusen und dem iOS-Gerät gefälschte Antworten des App Stores vorzugaukeln.
Der Google-Mitarbeiter Elie Bursztein hat die Lücke bereits vor einem halben Jahr entdeckt und an Apple gemeldet, aber bis zum gestrigen Tag hatte das Unternehmen nicht darauf reagiert. Nachdem die Lücke nun geschlossen wurde, führt Bursztein diverse Möglichkeiten in seinem Blog vor.
Ihm war es nicht nur möglich, einen Passwort-Prompt zu öffnen und dessen Eingabe abzufangen, sondern auch durch austauschen der App-ID eine andere, als die vom User ausgewählte, App zu installieren. Dabei war es ohne weiteres auch möglich, eine Kauf-App ohne Nachfrage zu installieren und das Konto des Nutzers zu belasten.
Erleichtert wurde die Manipulation der Verbindung auch durch die Kommunikation des App Stores mit dem iOS-Gerät: Apple setzt dabei auf einfache Templates, die mit den Angaben aus XML (Extensible Markup Language)-Dateien des Servers gefüllt werden. Diese Einträge mit anderen Daten zu ersetzen ist mit einfachsten Mitteln möglich.
Auch auf Nachfrage von CNet wollte sich ein Apple-Sprecher zu dem Thema nicht äußern und gab auch keine Details dazu bekannt, ob die Lücke bereits vorher bekannt gewesen ist. Warum Apple so lange gebraucht hat, um die Sicherheitslücke zu schließen, wurde ebenfalls nicht mitgeteilt.
Wurde die Verbindung über ein WLAN-Netzwerk hergestellt, konnte mit einem anderen Gerät, dass sich im selben Netzwerk befindet, auf diese Verbindung zugegriffen werden. Dadurch war es relativ leicht möglich, Code einzuschleusen und dem iOS-Gerät gefälschte Antworten des App Stores vorzugaukeln.
Der Google-Mitarbeiter Elie Bursztein hat die Lücke bereits vor einem halben Jahr entdeckt und an Apple gemeldet, aber bis zum gestrigen Tag hatte das Unternehmen nicht darauf reagiert. Nachdem die Lücke nun geschlossen wurde, führt Bursztein diverse Möglichkeiten in seinem Blog vor.
Ihm war es nicht nur möglich, einen Passwort-Prompt zu öffnen und dessen Eingabe abzufangen, sondern auch durch austauschen der App-ID eine andere, als die vom User ausgewählte, App zu installieren. Dabei war es ohne weiteres auch möglich, eine Kauf-App ohne Nachfrage zu installieren und das Konto des Nutzers zu belasten.
Erleichtert wurde die Manipulation der Verbindung auch durch die Kommunikation des App Stores mit dem iOS-Gerät: Apple setzt dabei auf einfache Templates, die mit den Angaben aus XML (Extensible Markup Language)-Dateien des Servers gefüllt werden. Diese Einträge mit anderen Daten zu ersetzen ist mit einfachsten Mitteln möglich.
Auch auf Nachfrage von CNet wollte sich ein Apple-Sprecher zu dem Thema nicht äußern und gab auch keine Details dazu bekannt, ob die Lücke bereits vorher bekannt gewesen ist. Warum Apple so lange gebraucht hat, um die Sicherheitslücke zu schließen, wurde ebenfalls nicht mitgeteilt.
Thema:
Apples Aktienkurs in Euro
Videos von und über Apple
- Alldocube iPlay 80 Mini Ultra im Test: Besser als das iPad Mini?
- MacBook Neo: So schlägt sich Apples Einsteiger-Notebook im Test
- Mayday: Apple zeigt den Trailer zu Actionkomödie mit Ryan Reynolds
- Ein Jahr Liquid Glass: Was bleibt von Apples kritisierter UI-Optik?
- iPhone Ultra: Leaks zeigen erste Dummies des Klapp-Smartphones
Neue Downloads zum Thema Apple
Beiträge aus dem Forum
-
Wie alt sollte ein MacBook höchstens sein?
MiezMau -
Virtuellen PDF Drucker auf Macbook installieren - wie ?
Sonnenschein11 -
AppleTV
MiezMau -
Surfstick für MacBook Air mit Sonoma 14
landbastler -
iPhone 13 + Smartwatch (keine Apple Watch)
Bilaltore -
Win-Viren am Mac prüfen?
mondayand0 -
IPhone Ortung verhindern.
PC.Nutzer -
Kontextmenu bearbeiten
Brutschi -
Office 2019 MAC Problem
MiyaGi -
Windows Computer vergleichbar Apple M1 Mini
Lewio82
Weiterführende Links
Neue Nachrichten
- PlayStation 6: Das erste echte Upgrade zur PS5 ist durchgesickert
- Samsung Galaxy Z Fold 8, Fold 8 Ultra, Flip 8: Alle Details vorab
- GTA 6 im Blick: PS5 Slim + 20 GB Telekom-5G heute zum Tiefstpreis
- Illegales KI-Training mit Raubkopien: Anthropic zahlt Milliardenstrafe
- Microsoft testet Kimi K3: Steckt in Copilot bald eine KI aus China?
- Tonies stark reduziert: 3 Hörfiguren für nur 37 Euro bei Media Markt
- Samsung Eyewear: Neue Details zu AR-Brillen mit Kamera & Google-KI
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen