image

Siri-lekken geven opnieuw toegang tot gegevens op vergrendelde iPhone

dinsdag 17 september 2024, 10:39 door Redactie, 6 reacties

Kwetsbaarheden in Apples spraakassistent Siri maken het opnieuw mogelijk voor een aanvaller met fysieke toegang tot een vergrendelde iPhone om gevoelige informatie te stelen. Apple heeft beveiligingsupdates uitgebracht om de problemen te verhelpen. "Een aanvaller met fysieke toegang kan Siri gebruiken om toegang tot gevoelige gebruikersgegevens te krijgen", aldus de beknopte uitleg van Apple over een kwetsbaarheid in het toegankelijkheidsonderdeel, aangeduid als CVE-2024-40840.

Twee andere Siri-kwetsbaarheden (CVE-2024-44139 en CVE-2024-44180) maken het mogelijk voor een aanvaller met fysieke toegang om op een vergrendelde iPhone toegang tot contacten te krijgen. Verder zorgt een 'privacyprobleem' in Siri ervoor dat malafide apps toegang tot gevoelige gebruikersgegevens kunnen krijgen. Apple waarschuwt ook voor een beveiligingslek in 'Accessibility' waardoor een aanvaller met fysieke toegang tot een vergrendelde iPhone via het toestel apparaten in de omgeving kan bedienen. Apple heeft de problemen verholpen in iOS en iPadOS 18. In augustus kwam Apple ook al met updates voor verschillende Siri-kwetsbaarheden.

Reacties (6)
17-09-2024, 12:25 door Anoniem
Het viel mij al op dat Siri anders reageerde bij MacOS Sequoia en iOS 18, totdat ik dit artikel van jullie las.
De oudere versies in MacOS worden niet meer ondersteund, dus daar is het raadzaam de functie geheel uit te schakelen in de instellingen.
17-09-2024, 14:33 door Anoniem
Door Anoniem: Het viel mij al op dat Siri anders reageerde bij MacOS Sequoia en iOS 18, totdat ik dit artikel van jullie las.
De oudere versies in MacOS worden niet meer ondersteund, dus daar is het raadzaam de functie geheel uit te schakelen in de instellingen.
Ik heb even de CVE's bekeken maar die geven nergens aan dat MacOS ook getroffen is door deze bug, heb je voor mij een linkje waar je deze informatie vandaan hebt?
17-09-2024, 14:46 door Anoniem
Ik ben de enige die fysieke toegang tot mijn iPhone heeft.
Dus wat dit lek in Siri betreft liep en loop ik geen risico.
17-09-2024, 19:20 door Anoniem
Maar encryptie? Iphones konden toch helemaal niet ontgrendelen zonder key.
Je weet wel, die public key cryptografie in de vingerafdruk lezer, faceid, de sleutel van het hardware component etc wat ook als argument werd gebruikt voor het tegenwerken van vervanging en reparatie etc etc etc.

Bsbw… bullshit blijkt weer.
19-09-2024, 09:18 door Anoniem
De argumenten die door andere lezers weer worden aangegeven als "dat is onmogelijk" op hun zo geliefde Apple device.

Doe je ogen open mensen. Ook Apple zit vol met fouten. Apple gebuikt de mist techniek. Alles mooi verpakken en iedereen loopt er mee weg. Dat heeft security by obscurity.

Face it, dit is een fout en als iemand de mogelijkheid heeft om niet jouw telefoon te nemen is het wel van iemand anders.
19-09-2024, 12:21 door Anoniem
Door Anoniem:
Door Anoniem: Het viel mij al op dat Siri anders reageerde bij MacOS Sequoia en iOS 18, totdat ik dit artikel van jullie las.
De oudere versies in MacOS worden niet meer ondersteund, dus daar is het raadzaam de functie geheel uit te schakelen in de instellingen.
Ik heb even de CVE's bekeken maar die geven nergens aan dat MacOS ook getroffen is door deze bug, heb je voor mij een linkje waar je deze informatie vandaan hebt?

Er wordt in de reactie waarop je reageert nergens beweerd dat MacOS ook getroffen is door deze kwetsbaarheden. Volgens mij is het meer een advies om dit soort zaken, wanneer je het toch niet gebruikt, voor zover mogelijk uit te schakelen. Het aanvalsoppervlakte verkleinen door het weglaten/uitschakelen van zaken die toch niet gebruikt wordt is altijd een goed idee vanuit een beveiligingsperspectief.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.