Sicherheitslücke: Apple verschlüsselt App Store, um Passwortklau zu verhindern
Mangelnde Verschlüsselung im App Store ermöglichte Passwortklau (Bild: Elie Bursztein)

Sicherheitslücke Apple verschlüsselt App Store, um Passwortklau zu verhindern

Apple hat eine Sicherheitslücke in seinem App Store beseitigt, über die Google-Mitarbeiter Elie Bursztein das Unternehmen bereits im Juli 2012 informierte. Durch fehlende Verschlüsselung war es unter anderem möglich, Passwörter zu stehlen und Apps auf Kosten der Nutzer auf ihren Geräten zu installieren.

Anzeige

Mehr als ein halbes Jahr hat Apple benötigt, um seinen App Store per SSL zu sichern und so seine Nutzer besser vor Angreifern zu schützen. Schon im Juli 2012 hatte Elie Bursztein, der als Forscher bei Google arbeitet, Apple auf die mit der fehlenden Verschlüsselung einhergehenden Probleme hingewiesen.

Apples App Store ist zwar als native App umgesetzt, stellt aber vor allem Webinhalte dar. Diese werden weitgehend per SSL verschlüsselt, ein kleiner Teil der Kommunikation lief bisher aber unverschlüsselt ab. Angreifer im gleichen Netz, beispielsweise in einem offenen WLAN, konnten so den entsprechenden Netzwerkverkehr manipulieren.

Öffnet ein Nutzer beispielsweise den App Store, holt dieser vom Server eine Liste mit verfügbaren Updates. Ein Angreifer konnte die Antwort bislang so manipulieren, dass der App Store den Nutzer nach seinem Passwort fragt, was aus Nutzersicht kaum als Angriff zu erkennen ist. Das so ermittelte Passwort konnte sich der Angreifer dann über ein eingeschleustes Script zusenden lassen, wie Bursztein in einem Video demonstriert und in seinem Blog mit Beispielcode erläutert.

Auf ähnliche Art und Weise war es auch möglich, die Detailseiten von Apps zu manipulieren und so dafür zu sorgen, dass eine andere App gekauft und installiert wurde, als dem Nutzer vorgespielt wurde. Dabei könnte es sich um eine sehr teure App handeln, an der der Angreifer verdient. Auch die Installation einzelner Apps konnte so verhindert werden, solange sich Nutzer und Angreifer im gleichen Netz befanden. Auch der Update-Button ließ sich auf diesem Weg manipulieren und so bei einem vermeintlichen Update eine andere App installieren.

Bursztein hat die möglichen Angriffe jetzt detailliert veröffentlicht, nachdem Apple die Sicherheitslücke in der vergangenen Woche geschlossen hatte. Bursztein will nach eigenen Angaben Entwickler auf die Probleme hinweisen und sie ermutigen, konsequent auf SSL zu setzen.

Und Bursztein war offenbar nicht der Einzige, der Apple auf die Probleme hinwies: Neben Bursztein nennt Apple in diesem Zusammenhang auch Bernhard 'Bruhns' Brehm von Recurity Labs und Rahul Iyer von Bejoi.


Kommentieren




Anzeige

  1. Service Manager IT-Vertrieb (m/w)
    Daimler AG, Stuttgart
  2. Enterprise Architekt IT (m/w)
    Daimler AG, Sindelfingen
  3. Systembetreuer/-in IT-Operations (Solaris, Oracle)
    Deutsche Bundesbank, Düsseldorf
  4. Oracle DBAs mit Fokus auf Golden Gate (m/w)
    Reply GmbH & Co. KG, München

 

Detailsuche


Folgen Sie uns
       


  1. Android Wear

    Tesla Model S mit der Smartwatch bedienen

  2. iFixit

    Amazon Fire Phone ist nur schlecht zu reparieren

  3. Entwicklerstudio

    Crytek räumt finanzielle Probleme ein

  4. M-net

    Über 390 Kilometer Glasfaserkabel verlegt

  5. Bioelektronik

    Pilze sind die besten Zellschnittstellen

  6. Deanonymisierung

    Russland bietet 83.000 Euro für Enttarnung von Tor-Nutzern

  7. MyGlass

    Google-Glass-App offiziell in Deutschland verfügbar

  8. Google

    Youtube und der falsche Zeitstempel

  9. Western Digital

    Erste günstige 6-TByte-Festplatten sind verfügbar

  10. Projekt Baseline

    Google misst den menschlichen Körper aus



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Überwachungssoftware: Ein warmes Mittagessen für den Staatstrojaner
Überwachungssoftware
Ein warmes Mittagessen für den Staatstrojaner
  1. Ex-CIA-Deutschlandchef Wir konnten Schröder leider nicht abhören
  2. Überwachung NSA-Ausschuss erwägt Einsatz mechanischer Schreibmaschinen
  3. Kontrollausschuss Die Angst der Abgeordneten, abgehört zu werden

Smartphone-Hersteller Xiaomi: Wie Apple, nur anders
Smartphone-Hersteller Xiaomi
Wie Apple, nur anders
  1. Flir One Wärmebildkamera fürs iPhone lieferbar
  2. Per Smartphone Paypal ermöglicht Bezahlen in Restaurants landesweit
  3. Datenübertragung Smartphone-Kompass spielt Musik durch Magnetkraft

Nvidia Shield Tablet ausprobiert: Schnelles Spiele-Tablet für Android mit WLAN-Controller
Nvidia Shield Tablet ausprobiert
Schnelles Spiele-Tablet für Android mit WLAN-Controller
  1. Tegra K1 Start von Nvidias Shield Tablet zeichnet sich ab
  2. GM200 und GM204 Nvidias große Maxwell-GPUs zeigen sich beim Zoll
  3. Dual-GPU-Grafikkarte EVGA macht Titan-Z schmaler und leiser als Nvidia

    •  / 
    Zum Artikel