Apple heeft een lek in het iPhone en iPad besturingssysteem gepatcht, waardoor aanvallers versleuteld netwerkverkeer konden lezen. Volgens Apple zou een aanvaller op het netwerk met SSL/TLS versleuteld verkeer kunnen onderscheppen of aanpassen. Het probleem werd veroorzaakt door een probleem in het verwerken van X.509 certificaten. Deze certificaten worden gebruikt voor het versleutelen van gebruikersgegevens.
Patch
Door het lek werd een bepaalde parameter in de certificaatketen niet gecontroleerd. Door een nieuw certificaat te signeren via een geldig "entity" certificaat, zou een aanvaller zo voor elk domein een "geldig" certificaat kunnen verkrijgen, aldus Cimarron Buser van Apperian. Hij adviseert iPhone en iPad-gebruikers om de iOS 4.3.5 update meteen te installeren.
"Het probleem was Apple's 'core code', die de certificaatketen valideert. Het was gebaseerd op 9-jaar oude code, die nooit was bijgewerkt, en tot nu toe had niemand zich hier zorgen over gemaakt", aldus Buser. "Maar het probleem kwam aan het licht, en gebaseerd op het werk van verschillende beveiligingsonderzoekers, heeft Apple nu het lek gepatcht."
Deze posting is gelocked. Reageren is niet meer mogelijk.