Apple heeft afgelopen dinsdag een beveiligingslek in iOS gedicht waardoor een kwaadaardig inlogscherm voor wifi-netwerken cookies van Safari kon stelen. Het probleem betrof de zogeheten 'Captive Portal', zo meldt beveiligingsbedrijf Skycure dat de kwetsbaarheid ontdekte.
Een Captive Portal is een inlogscherm dat verschijnt als gebruikers verbinding met bepaalde wifi-netwerken willen maken, bijvoorbeeld van hotels, luchthavens of cafés. In dit geval verschijnt er een scherm waarbij de gebruiker via een embedded browser op het wifi-netwerk kan inloggen. De embedded browser die voor de inlogpagina wordt gebruikt blijkt dezelfde 'cookie store' als die van Safari te gebruiken. Door het opzetten van een kwaadaardig wifi-netwerk zou een aanvaller, als een slachtoffer er verbinding mee maakt, uit deze store http-cookies kunnen stelen of kwaadaardige JavaScriptcode in de browser van het slachtoffer kunnen uitvoeren.
Skycure meldde het probleem op 3 juni 2013 aan Apple. Zo'n 2,5 jaar later is het probleem nu verholpen in iOS 9.2.1. Volgens het beveiligingsbedrijf was het een complex probleem om te verhelpen, wat de tijdsduur zou verklaren. Hoewel de kwetsbaarheid in 2013 als was gemeld, werd er pas dit jaar een CVE-nummer voor aangevraagd. Via een CVE-nummer kan een kwetsbaarheid worden gevolgd en benoemd. In dit geval gaat het om CVE-2016-1730.
Deze posting is gelocked. Reageren is niet meer mogelijk.