image

Lek kan iPhone automatisch telefoonnummers laten bellen

dinsdag 8 november 2016, 14:43 door Redactie, 7 reacties
Laatst bijgewerkt: 08-11-2016, 17:30

Een beveiligingslek in de manier waarop iOS-apps met WebViews omgaan zorgt ervoor dat het mogelijk is om de iPhone automatisch een willekeurig telefoonnummer te laten bellen als de gebruiker een ogenschijnlijk onschuldige link opent of website bezoekt. Dat meldt onderzoeker Collin Mulliner.

Naar aanleiding van een nieuwsbericht over een bug in iOS waardoor een tiener naar eigen zeggen onbedoeld een dos-aanval op het Amerikaanse alarmnummer 911 uitvoerde besloot hij op onderzoek uit te gaan. In 2008 had Mulliner namelijk al een soortgelijke kwetsbaarheid ontdekt en aan Apple gerapporteerd. WebViews worden gebruikt voor het weergeven van webpagina's binnen een app.

In het geval van iOS blijkt het mogelijk om via WebViews, als de gebruiker bijvoorbeeld binnen een app een link opent of webpagina bezoekt, de iPhone een telefoonnummer te laten bellen. De gebruiker zal echter zien dat de telefoon-app het opgegeven nummer belt. In 2008 had Mulliner aangetoond dat het mogelijk was om de gebruikersinterface tijdelijk te onderdrukken. Op deze manier kan de gebruiker het telefoongesprek niet annuleren. Diezelfde truc blijkt nu nog steeds te werken.

Volgens de onderzoeker moeten app-ontwikkelaars controleren dat hun app niet kwetsbaar voor deze aanval is. Daarnaast kunnen partijen als LinkedIn en Twitter de links die op hun platformen worden geplaatst op kwaadaardige code controleren. Als laatste wordt Apple aangeraden om het standaard gedrag van WebViews te veranderen, zodat ze niet de bell-app kunnen aanroepen. Het probleem is inmiddels bij Apple gerapporteerd. Hieronder een demonstratie van het probleem.

Image

Reacties (7)
08-11-2016, 15:50 door Anoniem
zit dit lek in ios 10.1.1?.
Of nog alleen in oudere versies.
08-11-2016, 17:26 door Anoniem
The video does not exist
09-11-2016, 00:12 door Vixen
.... zodat ze niet de bell-app kunnen aanroepen ....

Het is Call-app of Bel-app ;)
09-11-2016, 09:51 door linuxpro
Gelukkig zie je dat er een nummer gebeld wordt en is het vrij makkelijk om die verbinding te cancellen.
09-11-2016, 11:21 door Anoniem
Door linuxpro: Gelukkig zie je dat er een nummer gebeld wordt en is het vrij makkelijk om die verbinding te cancellen.

heb je het artikel wel gelezen?

" In 2008 had Mulliner aangetoond dat het mogelijk was om de gebruikersinterface tijdelijk te onderdrukken. Op deze manier kan de gebruiker het telefoongesprek niet annuleren. Diezelfde truc blijkt nu nog steeds te werken."


Dus dit script gebruik icm een 0900 nummer van b.v. 1.30 euro per gesprek en cashen maar.
10-11-2016, 08:26 door Anoniem
Lijkt mij vrij nutteloos. Want vorsat je telefoon de verbinding heeft opgebouwd heeft de gebruiker waarschijnlijk al de call geannuleerd.
Als het nu om een sms ging en betaalde services oh ja dan was het nog wel leuk geweest.
15-11-2016, 13:09 door Leen_T
"Op deze manier kan de gebruiker het telefoongesprek niet annuleren." Goed he, die telefoons waarbij je niet even de batterij eruit kan halen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.