image

IOS-lek maakt omzeilen toegangscode iPhone mogelijk

maandag 7 maart 2016, 16:54 door Redactie, 10 reacties
Laatst bijgewerkt: 07-03-2016, 21:42

In iOS zijn verschillende kwetsbaarheden ontdekt waardoor een aanvaller met fysieke toegang tot een iPhone of iPad de toegangscode kan omzeilen en een update van Apple is nog niet beschikbaar. De lekken zijn aanwezig in iOS 9.0, 9.1 en 9.2.1 en werden door Vulnerability Laboratory ontdekt.

De kwetsbaarheden bevinden zich in links naar de Appstore, Buy More Tones en Weather Channel. Een aanvaller kan hier vervolgens via Siri, de evenementenkalender of de klok-app gebruik van maken. Zo kan een aanvaller via Siri bijvoorbeeld om een niet bestaande app vragen. Siri geeft als antwoord een link naar de Appstore. De aanvaller opent de link en krijgt een beperkt browservenster met verschillende apps te zien. Op dat moment is het via de startknop of Siri mogelijk om naar het startscherm te gaan.

In totaal hebben de onderzoekers vier scenario's uitgewerkt waarbij een aanvaller via het configuratiescherm of Siri een dergelijke aanval kan uitvoeren. "Een succesvolle aanval kan leiden tot ongeautoriseerde toegang tot het apparaat en het lekken van gevoelige gegevens zoals adresboek, foto's, sms, mms, e-mails, telefoon-app, mailbox, telefooninstellingen of toegang tot andere geïnstalleerde apps", aldus de onderzoekers.

Apple werd begin januari van dit jaar ingelicht, maar een update is nog niet beschikbaar. Om zich te beschermen adviseren de onderzoekers dat gebruikers de Siri-module permanent uitschakelen, alsmede de evenementenkalender en het openbare configuratiescherm. Daarnaast moeten ook de instellingen van de weer-app worden aangepast. In onderstaande video wordt de aanval gedemonstreerd.

Update

De website MacRumors meldt dat het niet om een kwetsbaarheid gaat, omdat de onderzoekers Siri activeren via een vingerafdruk die al op het toestel is geregistreerd. Tegenover Threatpost stelt een van de onderzoekers dat het probleem bij de standaardconfiguratie van iPhones en iPads speelt en nog steeds niet is opgelost. Via de Full Disclosure-mailinglist maakten de onderzoekers hun werk bekend. Daar is nog geen reactie op de beweringen verschenen dat het om misleiding gaat. Op Twitter maakten de onderzoekers hun werk ook bekend. Daar stelt een gebruiker dat de gedemonstreerde aanval niet op zijn toestel werkt, terwijl een ander claimt van wel.

Image

Reacties (10)
07-03-2016, 17:08 door Anoniem
Nou precies dit is wat de FBI wil,op deze manier maar de telefoon van de schutter hacken toch?.
Apple komt hoop ik dan binnenkort dan met ios 9.2.3 of zo waar deze lekken zijn gedicht.
Inmiddels zal dan de telefoon van de schutter wel toch ontgrendeld zijn.
07-03-2016, 17:09 door Anoniem
Zouden ze al naar de FBI gebeld hebben? :-)
07-03-2016, 17:10 door Anoniem
kan de FBI deze truc niet gebruiken op die telefoon van die terrorist, hoeven ze geen custom rom van Apple meer te hebben om de boel te ontsleutelen..
07-03-2016, 17:56 door Anoniem
Dit is een Hoax, tijdens de video wordt er bij het inloggen word de wijsvinger gebruikt ipv de duim.
07-03-2016, 18:47 door Anoniem
Apps openen voor je bent ingelogd, ik denk niet dat mensen die iets te verbergen hebben dit zo hebben ingesteld.
07-03-2016, 18:51 door donnerd
Deze melding is zo nep als de neten, meerdere iPhone en iPad gebruikers hebben dit getest en het werkt niet.
Staat o.a. Op tweeakters.net een update hierover.
07-03-2016, 21:07 door Anoniem
Geinig.

Voor een complete lijst van alle iOS versies met gelijke lekken, zie http://blog.dinosec.com/2014/09/bypassing-ios-lock-screens.html.
08-03-2016, 08:31 door Anoniem
Het is een hoax, dat werd gisteren avond laat al bekend. Voor meer informatie zie: http://tweakers.net/nieuws/109053/toegangscode-omzeilen-bij-iphone-blijkt-hoax.html
08-03-2016, 08:55 door P5ycH0
Snel hé, die fingerprint recognition...
08-03-2016, 09:37 door Anoniem
Als dit nep is dat zijn er nog wel een paar andere 'lekjes' die ze kunnen gebruiken

https://web.nvd.nist.gov/view/vuln/search-results?query=Apple+iOS&search_type=all&cves=on
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.