image

Mailbox app voor iOS voert automatisch Javascript uit

donderdag 26 september 2013, 10:01 door Redactie, 4 reacties

Een populaire gratis e-mailclient voor de iPhone en iPad bevat een beveiligingsprobleem waardoor Javascript in e-mails met HTML-opmaak automatisch wordt uitgevoerd. Het probleem is aanwezig in de Mailbox app voor iOS en werd in mei van dit jaar al door een Duitse onderzoeker aan de ontwikkelaars gerapporteerd.

Een Italiaanse onderzoeker ontdekte dat het probleem nog steeds aanwezig was. De automatisch uitgevoerde Javascript zou kunnen worden gebruikt voor phishingaanvallen, spam en het overnemen van accounts. Ook werden externe afbeeldingen automatisch uitgevoerd. Hierdoor zou de afzender precies kunnen zien wanneer de ontvanger het bericht opende.

Filter

Nadat de blogposting van Michele Spagnulo door de media werd opgepikt kwamen de ontwikkelaars van Mailbox met een oplossing. Javascript in e-mails zou voortaan automatisch worden verwijderd voordat het bericht op de iPhone of iPad wordt afgeleverd. De oplossing blijkt echter niet naar behoren te werken, want Spagnuolo stelt dat het ingestelde filter nog steeds te omzeilen is. De ontwikkelaars zouden wederom zijn ingelicht.

Reacties (4)
26-09-2013, 10:32 door Anoniem
Wat totaal niet duidelijk is aan het bericht en niet te zien is in de video; Gaat het hier om de app mailbox. Of de standaard mail app van Apple zelf.
26-09-2013, 10:40 door Anoniem
Beetje jammer van Apple dat het niet gewoon mogelijk is om Javascript uit te zetten in de webview control.
26-09-2013, 10:51 door Anoniem
Van http://www.mailboxapp.com/blog/?p=1#javascript-now-filtered-from-mailbox-messages


...
That being said, today we implemented a process that strips javascript from messages before delivering them to mobile devices. This feature is now live on Mailbox servers and filtering new mail. This will be particularly important as we develop for other platforms, where javascript vulnerabilities could be more of an issue.
...

Of te wel, wij halen eerst je mail door onze mail servers, voordat we hem afleveren... Zie ook :
http://www.mailboxapp.com/privacy/

Dus het is gratis omdat wij en je login hebben van je echte mailbox, en wij lezen ook ff alles mee. Want dan kunnen we het gratis aanbieden.

Of te wel.... dumpen dit....
26-09-2013, 15:47 door Anoniem
Toch maar even ten overvloede vermeld; de "Mail app in iOS 7" is Niet (!) hetzelfde als de genoemde "Mailbox app voor iOS".

Genoemde "Mailbox app voor iOS" betreft dus een app van een Externe (!) ontwikkelaar en Niet van Apple zelf.
Het is dus een mailbox app 'Voor' IOS en niet 'Van' IOS.

Mocht een snelle lezer (toch nog) die indruk gekregen hebben.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.