Iphonen tietoturva helisee jälleen
23.7.2007 13:58 Independent Security Evaluatorsin tietoturvatiimi on penkonut Iphonen tietoturvaa oikein urakalla. Tutkijat löysivätkin puhelimesta yhden haavoittuvuuden ja kolme hyökkäysvektoria, joiden yksityiskohdat julkaistaan elokuun alussa Las Vegasin Blackhat-tapahtumassa.
Independent Security Evaluators pystytti erillisen sivuston löytämiensä Iphone-tietoturvaongelmien esittelyyn. Haavoittuvuuden hyödyntämisestä on julkaistu myös demovideo Youtubessa.
Yhtiön tiimi löysi haavoittuvuuden, kehitti työkalut ja loi demokoodin Applen ensimmäiseen puhelimeen hyökkäämisestä kahdessa viikossa. Osa työkaluista perustui Iphone dev wikin työhön.
ISEn haavoittuvuus liittyy puhelimen Safari-mobiiliselaimeen. Käytännössä tutkijat ovat löytäneet tavan käskyttää selaimen avulla mitä tahansa puhelimen toimintoa web-sivuille upotetuilla koodinpätkillä. Näin selain voidaan käskyttää esimerkiksi lähettämään kaikki käyttäjän sähköpostit tai tekstiviestit hyökkääjän palvelimelle.
Tiimin demokoodi lukee puhelimen sms-viestit, osoitekirjan, soittohistorian ja puhepostitiedot, ja lopulta lähettää kaikki nuo tiedot hyökkääjälle. Tiimin mukaan koodi voitaisiin korvata lähettämään esimerkiksi kaikki sähköpostisalasanat hyökkääjälle, lähettämään tekstiviestejä maksupalveluihin tai nauhoittamaan käyttäjän puhetta.
Haavoittuvuus voidaan tutkijoiden mukaan laukaista kolmen hyvin erilaisen hyökkäysvektorin kautta.
Ensimmäinen liittyy puhelimen tapaan tunnistaa wlan-verkot ssid-tunnisteen perusteella. Jos tietyn niminen verkko on Iphoneen jo hyväksytty, puhelin kirjautuu mukisematta muihin saman nimisiin verkkoihin. Näin hyökkääjä voi luoda Iphonelle vahingollisia wlan-tukiasemia, jotka lisäävät surfattaville web-sivuille sopivan haittakoodin.
Toinen hyökkäysvektori liittyy web-foorumeihin, joihin voidaan syöttää haluttu haittakoodi. Yleensä tämä tarkoittaa sitä, ettei foorumiohjelmistoa olla otettu oikein käyttöön.
Kolmas vektori on puhelimeen vastaanotetut tekstiviestit ja sähköpostit. Käyttäjän tarvitsee vain avata puhelimella viestissä kerrottu nettiosoite.
Tutkijat toteavat, että haavoittuvuus löytyy myös Safari-selaimen Mac- ja Windows-versioista, mutta ei välttämättä ole niissä hyödynnettävissä.
Tietoturvatutkijat ovat jo ilmoittaneet ongelmista Applelle. Elokuun alussa tiimin edustaja esittelee haavoittuvuuden yksityiskohdat Las Vegasin Blackhat-tapahtumassa.
Kommentit (17)
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Tällaisen tietoturva-hypen jälkeen Applella lienee kohta tarjota kuluttajille turvallisinta puhelinta, jota markkinoilta saa. Muut valmistajat ovat arvatenkin kateudesta vihreitä, kun ilmainen apujoukko metsästää kaikki bugit Applen tuotteista. Eräänlaista fanboy-liikettä se on tällainenkin, halusivatpa arvon "tietoturvatutkijat" sitä tai ei. Kukaan meistä tuskin on niin naiivi, että uskoisi muiden valmistajien softien olevan täysin aukottomia. Ei vaan ole kovin mediaseksikästä ruveta pieksemään jotain Nokialaisen wappiselainta. Eikä sitä Suuren Kotimaisen selainta rapakon takana kovin moni taida lopulta käyttääkään, kun laitteiden markkinaprosentinkin voi yhden käden sormilla ilmoittaa.
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Anonyymi
Nyt Apple saa ilmaista tuotekehitystä propellipäiltä. Nokialla ei ole yhtään puhelinmallia, joka olisi saanut vastaavanlaisen avustusbuustin nörteiltä.
Minä oikein odotan, että Vodafone tai T-mobile toisi tuon iPhonen myös tänne eurooppaan! Aattelepa iPod nanon kokoinen puhelin kaikilla herkuilla !! Siinä olisikin mielenkiintoinen kapistus!
Anonyymi
Kräkkerin hakevat joko mainetta tai rahaa. Mainetta saa se, joka ensimmäisenä onnistuu pimentämään mahdollisimman monta mediaseksikkään Applen puhelinta viruksella.
- Digitodayn tuoreimmat uutiset.
- 24.5. 3T: Tutkija syyttää Nokiaa säteilytutkimuksen vaientamisesta
- 24.5. "Venäjän Facebook" eksyi kiellettyjen joukkoon
- 24.5. Varo vain Facebook, Waze sai uuden vokottelijan
- 24.5. IS: MTV3 tuimana Salkkari-linkeistä, vaatii 50 000 euroa
- 24.5. OP-Pohjolan verkkopankki ja sivut poissa pelistä
- 24.5. Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma"
- 24.5. Samsungin lippulaiva jäi iPhonen peräaaltoihin
- 24.5. HP:n jättitabletti painaa viisi kiloa
- 24.5. Accenture osti digimuotoilija Fjordin
- 24.5. Pankki: Nokialla heikot aseet halpa-Androidien vyöryä vastaan
- 24.5. Bloomberg: Nokia Siemens pistää toimintoja pakettiin Euroopassa
- 24.5. Nokian Windows Phone kärsii Applen App Storen ja Google Playn huippusovellusten puutteesta
- 24.5. Sitkeitä nuo oululaiset – ja he tietävät sen!
- 24.5. Twitter turvaa nyt käyttäjätilit tekstiviestillä
- 24.5. Google osti lentävän tuulivoimalan
- 23.5. Kindle Fire -tabletteja saa pian Suomeenkin
- 23.5. Applen Siri haukkuu iPadia - Microsoftin mainoksessa
- 23.5. Sprintin hermo petti, nosti Clearwire-tarjousta
- 23.5. Kännykkäliittymät ohittavat maapallon väkiluvun ensi vuonna
- 23.5. Apple syyttää Samsung Galaxy S4:ä patenttiloukkauksista
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 22.5. Quantum Break: Microsoftin Xbox One tekee irtioton edeltäjästään
- 23.5. Testi: Samsung Galaxy S4 -puhelimessa on kaikkea vähän liikaakin
- 22.5. "Asiantuntemuksellasi 100 000 euron vuosiansiot" – Suomi-startup antaa kovia lupauksia
- 24.5. Sitkeitä nuo oululaiset – ja he tietävät sen!
- 22.5. Sonera pyristelee eroon kuparista: Ei käy
- 22.5. Nälkä kasvaa syödessä: Nettiestot leviävät Pirate Bayta edemmäs
- 22.5. Ehdotus: Miljoona robottibussia Suomeen
- 24.5. Google osti lentävän tuulivoimalan
- 23.5. Suomalaiset nauttivat lähes EU:n halvimmasta mobiilidatasta
- 24.5. IS: MTV3 tuimana Salkkari-linkeistä, vaatii 50 000 euroa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 22.5. Nokian asiakastyytyväisyys parani, Applen heikkeni
- 22.5. Nopeampi ja ennakoivampi: Chrome 27 julki
- 22.5. Cook: Apple maksaa kaikki veronsa
- 22.5. Amazonin valtiopilvi sai liittovaltion turvaleiman
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- Kommentoiduimmat
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- "Venäjän Facebook" eksyi kiellettyjen joukkoon 16:47
- Virustorjunta vaikeuksissa: "Jokaiselle oma haittaohjelma" 13:25
- Twitter turvaa nyt käyttäjätilit tekstiviestillä 09:09
- Safe vakoilee valtioita, yrityksiä yli 100 maassa 15:26
- Tietosuojaan isoja muutoksia, mutta suomalaisfirmat pihalla 15:06
- NYT: Kiina lopetti kybertulitauon 12:44
- Nopeampi ja ennakoivampi: Chrome 27 julki 11:36
- Amazonin valtiopilvi sai liittovaltion turvaleiman 10:20
- Lisää
Poiminnat
Digiyesterday
Kolme vuotta sitten
Missasitko Googlen Pac-Manin? Ei hätää
25.05.2010 Google päätti pitää Pac-Man-pelinsä hengissä. Tämä ilahduttaa niitä, joilta viikonlopun tempaus meni ohitse.
Taloussanomat
- Oman pellon ruokaa – mutta millä hinnalla? 06:01
- Tilastot paljastavat Venäjän Kypros-kytkyn laajuuden 06:08
- Latinalainen haaste – hahhahhaa! 07:02
- Googlen uusi tavoite on sama kuin Nokialla 11:09
- Pintasievä Korean-coupé 06:14
- Palkka omasta yrityksestä? Lue konkareiden vinkit 06:01
- HS: Olutmyynti ja alkoholihaitat rajussa laskussa 09:37
- "Rahoitusalan intressit eivät saa estää pankkiuudistuksia" 19:10
- 240 miljoonan sijoitus eikä Windows-laitteista löydy Instagramia 17:18
- STX Ylelle: TUI:n risteilijät valmistuvat ajoissa 10:01
- » Taloussanomat.fi












