iPhone und iPad: Einen Klick vom Absturz entfernt

Mit wenigen Zeilen CSS-Code können iPhone und iPad zum Absturz gebracht werden. Auch andere Betriebssysteme und Browser sind betroffen.

Artikel veröffentlicht am , Moritz Tremmel
IPhones und iPads lassen sich durch päparierte Links ausschalten.
IPhones und iPads lassen sich durch päparierte Links ausschalten. (Bild: Oliur/unsplash license)

Ein Klick in Safari unter iOS auf einen präparierten Link, der eine Webseite mit ein paar Zeilen CSS-Code lädt, bringt iPhones und iPads zum Abstürzen. Der bei Wire angestellte Sicherheitsforscher Sabri Haddouche hat den Fehler gefunden und auf Twitter veröffentlicht. Kurze Zeit später entdeckten die ersten Twitter-Nutzer ähnliche Fehler in anderen Browsern unter anderen Betriebssystemen, darunter Internet Explorer unter Windows, Chrome unter MacOS und Firefox unter Linux.

Stellenmarkt
  1. Berufseinstieg Java Entwickler:in (m/w/d)
    Lufthansa Industry Solutions AS GmbH, verschiedene Standorte
  2. Data Science Engineer (Data & Analytics Lab) (m/w/d)
    ALDI International Services GmbH & Co. oHG, Mülheim an der Ruhr
Detailsuche

In Apples iOS liegt die Sicherheitslücke in der Webkit-Rendering-Engine, die für die Darstellung von Webseiten zuständig ist. Apple zwingt alle Browserhersteller, das hauseigene Webkit zur Darstellung von Webseiten zu verwenden und nicht auf eigene Entwicklungen zu setzen. Daher sind alle Browser unter iOS von der Lücke betroffen. Auch andere Apps greifen zur Darstellung von Webinhalten auf das integrierte Webkit zurück und sind daher ebenfalls angreifbar.

Sabri Haddouche hat Apple vor der Veröffentlichung der CSS-Zeilen auf Github informiert. Apple prüft die Informationen laut Haddouche derzeit. Der Angriff funktioniert ab iOS 9, das bereits 2015 erschien.

Eine abgewandelte Version des Angriffs nutzt Javascript und greift Safari unter MacOS an. Haddouche sagt, er habe den Quellcode hierzu allerdings nicht veröffentlicht, da der Browser nach einem erzwungenen Neustart des Rechners automatisch gestartet werde. Dieser führe die Webseite erneut aus und bringe den Rechner zum Absturz. Die Nutzersession würde hierdurch blockiert.

Golem Akademie
  1. IT-Sicherheit für Webentwickler
    2.-3. November 2021, online
  2. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, Online
  3. Mobile Device Management mit Microsoft Intune
    22.-23. November 2021, online
Weitere IT-Trainings

Für die Sicherheitslücken gibt es im Moment keine Patches oder Workarounds. Haddouche rät, nicht willkürlich auf jeden Link zu klicken. Apple müsse die Lücke schnell beheben. Gleiches gilt für die anderen Browser- und Betriebssystemhersteller.

Der Sicherheitsforscher fand die Lücken, während er Browser auf Denial-of-Service-Schwachstellen (DoS) untersuchte. Anfang des Monats veröffentlichte er einen ähnlichen Angriff, der mit einer Zeile Javascript-Code Chrome und Chrome OS zum Absturz brachte.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


derdiedas 09. Nov 2018

Mein Android Smartphone bootet auch öfters ohne das ich es Nachvollziehen kann warum. Und...

Freddy1404 22. Sep 2018

Absturz von sowohl Chromium 69.0.3497.92, als auch Firefox 60.2.0esr unter Debian...

razer 18. Sep 2018

backdrop filter sind noch nicht im css standard. korrekt rendern ist nach aktuellem ma...



Aktuell auf der Startseite von Golem.de
Amtlicher Energiekostenvergleich  
Benzinkosten mehr als doppelt so teuer wie Ladestrom

Vom 1. Oktober an müssen große Tankstellen einen Energiekostenvergleich aushängen. Dabei schneiden Elektroautos derzeit am besten ab.

Amtlicher Energiekostenvergleich: Benzinkosten mehr als doppelt so teuer wie Ladestrom
Artikel
  1. Bundesregierung: Erst 11 Prozent der Glasfaserförderung wurde ausgezahlt
    Bundesregierung
    Erst 11 Prozent der Glasfaserförderung wurde ausgezahlt

    Städte- und Gemeindebund verlangt, den Förder-Dschungel für Glasfaser zu beseitigen. Versuche gab es viele.

  2. Foundation bei Apple TV+: Die unverfilmbare Asimov-Trilogie grandios verfilmt
    Foundation bei Apple TV+
    Die unverfilmbare Asimov-Trilogie grandios verfilmt

    Gegen die Welt von Asimovs Foundation-Trilogie wirkt Game of Thrones überschaubar. Apple hat mit einem enormen Budget eine enorme Science-Fiction-Serie geschaffen.
    Eine Rezension von Peter Osteried

  3. ProMotion: iPhone 13 Pro kommt bei Drittanbieter-Apps nicht auf 120 Hz
    ProMotion
    iPhone 13 Pro kommt bei Drittanbieter-Apps nicht auf 120 Hz

    Ein Fehler im Betriebssystem verhindert, dass Apps von Drittanbietern die 120- Hz-Funktion des iPhone 13 Pro nutzen können.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Alternate (u. a. DeepCool Matrexx 55 V3 ADD-RGB WH 49,98€) • Thunder X3 TC5 145,89€ • Toshiba Canvio Desktop 6 TB ab 99€ • Samsung 970 EVO Plus 2 TB 208,48€ • Lenovo-Laptops zu Bestpreisen • 19% auf Sony-TVs bei MM • WISO Steuer-Start 2021 10,39€ • Samsung Odyssey G7 499€ [Werbung]
    •  /