• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Sicherheitslücke in iOS 5.1 Safari

Niklas Marxen

Thurgauer Weinapfel
Registriert
07.08.08
Beiträge
1.016
Am selben Tag, an dem das iPad vorgestellt wurde, konnte jeder Kunde sein iDevice mit iOS 5.1 ausstatten. Das kleine Update brachte ein paar Neuerungen, unter anderem lernte Siri Japanisch und der Sperrbildschirm bekam einen Kamerabutton. Auch mehrere Sicherheitslücken wurden geschlossen. Eine neue Sicherheitslücke fand nun die Sicherheitsfirma MajorSecurity. Aufgrund eines Bugs im Zusammenhang mit Javascript ist es dem Ersteller einer Website möglich, in der Adresszeile des Browsers Safari eine falsche Adresse anzeigen zu lassen.
[PRBREAK][/PRBREAK]
Wie lässt sich das ausnutzen? Es wäre beispielsweise möglich, eine Seite zu bauen, die der Seite Apples zum Verwechseln ähnlich aussieht und den Besucher dazu animiert, seine Zahlungsdaten für einen vermeintlichen Kauf eines Produkts einzugeben. Auf jedem anderen Gerät würde ein Blick in die Adresszeile genügen, um festzustellen, dass es sich nicht um Apple, sondern um eine Betrügerseite handelt, dank der festgestellten Sicherheitslücke können aber eben diese Betrüger dafür sorgen, dass in der Adresszeile die offizielle Apple-URL zu lesen ist.

MajorSecurity hat Apple bereits vor drei Wochen informiert, ein Update wird folgen. Wer sich das Problem veranschaulichen will, sollte diese Website mit seinem iPhone oder iPad mit iOS 5.1 besuchen und den Demobutton drücken. MajorSecurity hat die Seite erstellt, sie liegt auch auf den Servern des Unternehmens. Trotzdem ist in der Adresszeile Apple.com zu lesen.

iphone_hack.jpg
 
Zuletzt bearbeitet von einem Moderator:

iStationär

Russet-Nonpareil
Registriert
11.04.10
Beiträge
3.764
Aber die Leute die das machen gehören auch bestraft. Also wer so dumm ist und auf so ein Trick reinfällt sollte glatt das doppelte zahlen. Ich kauf doch kein Apple Produkt einfach so auf der Seite via Safari wenn ich kurz zur Bahn gehe. Also wenn schon mobil dann über die App, von Zuhause, ein Reseller oder ein Apple Store... aber das?
 

Tri_Apfel

Antonowka
Registriert
19.01.11
Beiträge
354
Es muss ja nicht gleich die Apple-Seite sein. Ein Paypal-Fake ist z.B. ebenso möglich. Und mal eben von unterwegs aus was über iPad kaufen und bezahlen habe ich schon gemacht.
 

SnejK

Reinette de Champagne
Registriert
29.07.09
Beiträge
423
Aber die Leute die das machen gehören auch bestraft. Also wer so dumm ist und auf so ein Trick reinfällt sollte glatt das doppelte zahlen. Ich kauf doch kein Apple Produkt einfach so auf der Seite via Safari wenn ich kurz zur Bahn gehe. Also wenn schon mobil dann über die App, von Zuhause, ein Reseller oder ein Apple Store... aber das?

Fehler seitens Apple. Gehört natürlich beseitigt. Und mit Dummheit hat das auch nicht mehr viel zu tun. Wenn man die Adressleiste checkt und alles in Ordnung ist? Gabs doch vorher auch nicht...
 

Bierhefe

Leipziger Reinette
Registriert
18.05.11
Beiträge
1.777
Da bist du aber ein bisschen überheblich, iStationär.
 

Nathea

Admin
AT Administration
Registriert
29.08.04
Beiträge
15.096
Ich glaube wenn da [ URL="http://web.paypal.de"]paypalpayment.de[/URL] etc steht schöpft auch niemand verdacht
Ich habe einmal das, was Du eingetippt hattest, mittels Setzen eines Leerzeichens vor "URL" so verändert, dass es allgemein lesbar ist.

Du hast einfach "paypalpayment" als Wort geschrieben und den Link zu web.paypal.de damit verknüpft. Das ist nichts tolles oder besonderes ;)
 

iStationär

Russet-Nonpareil
Registriert
11.04.10
Beiträge
3.764
Natürlich ist das ein Fehler Seitens Apple, der auch schnellst möglich behoben werden sollte.
Trotzdem bleib ich bei der Meinung. Wer bei so einer unseriösen Internetseite landet und dann vll ein paar Euro spart gegenüber der Bucht oder Amazon und dann auf eben eine gefälscht paypalpayment.de Seite gelangt und es eingibt... Pech
Apple Produkte sind auch meistens keine Sache die man zwischen Kaffe und Bahnfahrt tätigt und wenn: Es gibt eigentlich für alles eine App. (Paypal auch :p )
 

iDAG

Alkmene
Registriert
17.03.12
Beiträge
32
Ich denke auch dass dies ein schnell behebarer Fehler ist.
Allerdings ist das schon fies. Im Prinzip können Hacker die Seite 1:1 kopieren und dann noch komplett den komplett selben Adresszeilen String anzeigen lassen. Und auf dem iPad hat man keine Anti-Fishing Programme drauf (denke ich mal).

Ich habe jetzt leider grad kein iPad zur Hand. Aber gibt es keine Möglichkeit Informationen der Seite anzuzeigen?
Also die Eigenschaften der Website einlesen wo alle Ressourcen etc. aufgelistet werden.
Am PC (evtl auch bei MAC ka) geht das. Man könnte dann feststellen dass da was nicht stimmt.
Wäre zwar lästig, aber bis zum schließen der Lücke für Paranoide würde es Vertrauen schaffen. :)
 

McCoother

Querina
Registriert
16.03.11
Beiträge
187
Ich habe einmal das, was Du eingetippt hattest, mittels Setzen eines Leerzeichens vor "URL" so verändert, dass es allgemein lesbar ist.

Du hast einfach "paypalpayment" als Wort geschrieben und den Link zu web.paypal.de damit verknüpft. Das ist nichts tolles oder besonderes ;)

nein hab ich nicht. das ist ganz komisch.. ich hab erst web.paypal.de hingeschrieben, dass dann aber mit paypalpayment ersetzt.. diese komische Kombo hat Safari/das Forum hier alleine gemacht.

Ich wollte eigentlich darauf hinaus, dass die meisten menschen nicht in die adresszeile gucken, und wenn sie es machen, und auf ner Paypal Seite sind und in der Adresse steht paypal und sonst noch was, sie keinen verdacht schöpfen.
 

Mure77

Golden Noble
Registriert
25.06.07
Beiträge
14.921
Das sich immer wieder welche da hin setzen die nach Lücken suchen, da spiele ich mir lieber an den Füßen.
 
  • Like
Reaktionen: Bierhefe

MBSoft

Oberösterreichischer Brünerling
Registriert
23.11.08
Beiträge
718
Die Gefahr ist doch eher gering. Wer etwas bei z.B. Apple via iPad im Browser kaufen will, der geht doch wohl selbst auf die Apple-Seite und folgt nicht irgendeinem Link auf irgendeiner Seite, wo dann nur Apple.com in der Adressleiste eingeblendet wird.
 

DubiDuh

Zwiebelapfel
Registriert
20.05.08
Beiträge
1.288
Ob die Gefahr gering ist oder nicht, spielt in keinster Weise eine Rolle! Das Problem ist präsent, kann also potentiell ausgenutzt werden und ist daher zu lösen. Und selbst hier auf Apfeltalk gibt es genug Links in den iTunes- / Apple-Store, welche von zahlreichen Benutzern angeklickt werden.

Des Weiteren ist dieses Problem nicht nur auf PayPal und Apple zu reduzieren, sondern muss auf Typebene betrachtet werden: Online-Paymentseiten können kompromittiert werden bzw. Benutzer in die Irre geleitet werden und auch für jeden Online-Shop gilt dies. Nicht jeder Benutzer tippt die URL in die Adresszeile des Browsers ein, sondern folgt Links. Das ist das Konzept von Webseiten und wird rege genutzt. Daher ist ein herunterspielen dieser Sicherheitslücke keine Lösung und auch nicht angebracht. Sie muss gefixed werden (wird es sicherlich) und dann hat sich die Sache. Eine Sensibilisierung wie im Falle von Apfeltalk gegeben ist in jeder Hinsicht gut.
 
  • Like
Reaktionen: Reservist

highlite86

Ingrid Marie
Registriert
08.08.10
Beiträge
268
Man sollte der Vollständikgeit halber erwähnen, dass diese Lücke nicht nur iOS betrifft sondern generell Webkit. Somit wären auch einige Android-Modelle betroffen...
 

smoe

Roter Winterkalvill
Registriert
13.04.09
Beiträge
11.575
Aber Safari am Mac ist doch auch Webkit, und dort kann ich zumindest das Problem nicht feststellen?
 

flash77

Dülmener Rosenapfel
Registriert
15.11.10
Beiträge
1.662
Na hoffen wir, dass der Fehler bald beseitigt wird!