• Apfeltalk ändert einen Teil seiner Allgemeinen Geschäftsbedingungen (AGB), das Löschen von Useraccounts betreffend.
    Näheres könnt Ihr hier nachlesen: AGB-Änderung
  • Viele hassen ihn, manche schwören auf ihn, wir aber möchten unbedingt sehen, welche Bilder Ihr vor Eurem geistigen Auge bzw. vor der Linse Eures iPhone oder iPad sehen könnt, wenn Ihr dieses Wort hört oder lest. Macht mit und beteiligt Euch an unserem Frühjahrsputz ---> Klick

Apple beseitigt bereits länger bekannte Sicherheitslücke im App Store

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Vor über einem halben Jahr wurde Apple vom Sicherheits-Experten Elie Bursztein über eine Sicherheitslücke im App Store in Kenntnis gesetzt. Potenzielle Angreifer konnten sich, wenn sie im selben WiFI-Netzwerk eingebucht waren, die ungesicherte HTTP-Verbindung zwischen iOS-Gerät und App Store zu nutze machen. Dadurch wäre es den Hackern theoretisch möglich, Passwörter zu stehlen, ungewollt kostenpflichtige Apps zu kaufen oder anderen Schabernack zu treiben. Apple hat die Sicherheitslücke nach mehreren Monaten nun Ende Januar geschlossen.[PRBREAK][/PRBREAK]

appstore.jpg CNET hat bei Apple nachgefragt, weshalb eine solche Schwachstelle nicht schon eher geschlossen wurde. Einen Kommentar gab es dazu bisher nicht. In einem Support-Dokument bedankt sich Apple bei Bursztein, Bernhard Brems (Recurity Lab) und Rahul Iyer (Bejoi LLC) für das Melden der Sicherheitslücke und schreibt, dass man Inhalte standardmäßig nun über verschlüsselte HTTPS-Verbindungen zur Verfügung stelle. Der Eintrag ist mit 23. Januar datiert.

Bursztein, der übrigens bei Google tätig ist, die Sicherheitslücke jedoch zu Hause in seiner Freizeit ausfindig gemacht habe, schreibt in einem aktuellen Blog-Eintrag, in dem die Sicherheitslücke auch dokumentiert ist, wie wichtig verschlüsselte Verbindungen seien. Durch das konkrete Beispiel am App Store erhofft er sich, dass sich unter den Entwicklern ein Bewusstsein für die Wichtigkeit verschlüsselter HTTPS-Verbindungen, besonders bei mobilen Apps, bildet.

Ein Beispiel-Video zeigt, wie durch Ausnutzen der Sicherheitslücke statt der im App Store ausgewählten App eine komplett andere Anwendung am iPad landet:
[video=youtube;qTkxmfkw7iQ]http://www.youtube.com/watch?feature=player_embedded&v=qTkxmfkw7iQ[/video]
 
Zuletzt bearbeitet von einem Moderator:

DubiDuh

Zwiebelapfel
Registriert
20.05.08
Beiträge
1.288
Ach.. jetzt endlich mit HTTPS? Ja dann... Willkommen in der Zukunft! Da bin ich aber froh, dass Apple diesen immensen Aufwand auf sich nimmt nur um dumme Kunden zu schützen!
 

Matrazäh

Welscher Taubenapfel
Registriert
03.09.12
Beiträge
764
Da bin ich aber froh, dass Apple diesen immensen Aufwand auf sich nimmt nur um dumme Kunden zu schützen!

Was heisst dummer Kunde? Wenn Phil noch vor ein paar Tagen wehement ins Horn bläst ios sei so sicher dann sollte man solche Updates als völlig selbstvertändlich ansehen mMn.
 

Tofffl

deaktivierter Benutzer
Registriert
02.08.08
Beiträge
941
Höchst peinlich, wenn man dann noch an den Tweet von Schiller denkt...
 

Loooki

Beauty of Kent
Registriert
15.09.09
Beiträge
2.169
Ach.. jetzt endlich mit HTTPS? Ja dann... Willkommen in der Zukunft! Da bin ich aber froh, dass Apple diesen immensen Aufwand auf sich nimmt nur um dumme Kunden zu schützen!

War schon vorher HTTPS aber nicht an allen Stellen
 

speedlimiter

Reinette Coulon
Registriert
28.06.09
Beiträge
936
Die Lücke war kaum bekannt. Ich schätze man hätte schneller reagiert, wenn sie im großen Stil ausgenutzt worden wäre.

@DubiDuh Wahrscheinlich kann sich hier auch niemand ansatzweise vorstellen, was diese kleine Änderung auf HTTPS noch so an weiteren Veränderungen nötig gemacht hat. Apples Store System ist sicher nicht gerade klein. Aber erstmal draufhauen...
 
Zuletzt bearbeitet:

Hercule

Erdapfel
Registriert
09.03.13
Beiträge
1
Gestern (fast Mitte März) wurde darüber von CNET berichtet und heute dies vom geschätzten Hrn. Wendel übernommen. Wenn ich mich recht entsinne, wurde die Lücke im JÄNNER geschlossen!? Wer ist hier etwas langsamer unterwegs? Die Berichterstattung oder Apple?
 

Martin Wendel

Redakteur & Moderator
AT Administration
AT Moderation
AT Redaktion
Registriert
06.04.08
Beiträge
45.136
Geschätzte/r Herr/Frau Hercule, der Entdecker der Sicherheitslücke hat seine Dokumentationen dazu aber erst gestern veröffentlicht. Steht alles in der News, muss man nur lesen.