• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 27 › Angeblich kritische Sicherheitslücke bei SMS im iPhone [Update]

News-Meldung vom 02.07.2009 19:01

« Vorige | Nächste »


Angeblich kritische Sicherheitslücke bei SMS im iPhone [Update]

Apple arbeitet US-Medienberichte zufolge derzeit fieberhaft an einem iPhone-Update, das eine kritische Lücke in dessen SMS-Anwendung schließen soll. Das habe der Sicherheitsexperte Charlie Miller im Rahmen seiner Präsentation auf der Sicherheitskonferenz SyScan in Singapore erklärt.

Über eine speziell präparierte SMS sei es ihm möglich, Code in das iPhone einzuschleusen, der dann dort mit Root-Rechten ausgeführt werde. Damit habe er dann beispielsweise Zugriff auf die GPS-Koordinaten des Handys oder könne das Mikrofon einschalten, um den Besitzer abzuhören. Die meisten anderen Anwendungen, insbesondere solche von Dritt-Herstellern, laufen in einer Sandbox mit eingeschränkten Rechten, nicht aber die SMS-App.

Nähere Details zu der Schwachstelle verriet Miller jedoch nicht – wie er sagt, wegen einer Vereinbarung mit Apple. Vielleicht will er sich auch nur etwas für seinen nächsten Vortrag auf der Black Hat gegen Ende des Monats aufheben, den er zusammen mit Collin Mulliner hält. Mit etwas Glück hat ja dann auch Apple schon das Update fertig. Mulliner erklärte jedenfalls gegenüber heise Security, dass es auf der Black Hat auch für andere Smartphone-Betriebssysteme "etwas gibt".

Update:
Anscheinend waren die ursprünglichen Berichte übertrieben; jedenfalls wird Miller mittlerweile mit anders lautenden Statements zitiert: Demnach untersucht er das Problem derzeit noch, hat es jedoch noch nicht geschafft, Code einzuschleusen und zur Ausführung zu bringen. Es sei ihm lediglich gelungen, darüber die Verbindung zum Mobilfunknetz lahm zu legen.

Miller bestätigte mittlerweile gegenüber heise Security, dass einige der Abstürze, die er herbeiführen kann, so aussehen, als ob sie die Speicherverwaltung durcheinander bringen und sich gezielt für Angriffe ausnutzen ließen. Ob das tatsächlich der Fall ist, müssen die Untersuchungen zeigen, die er und Apple derzeit durchführen. (Jürgen Schmidt) / (ju/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (129 Beiträge)

Themen-Forum Schwachstellen


Auch auf heise online:

  • Tethering auch für ältere iPhone-Verträge
  • Fedora rudert bei den Installationsrechten zurück
  • Informations-Striptease für sichere Verkehrsinfrastrukturen
  • Simyo verkauft das iPhone 3GS
  • Apple veröffentlicht Mac OS X 10.6.2
  • Erster iPhone-Wurm unterwegs
  • Erstes Update für Sync-Problem von Windows 7 mit dem iPhone
  • Keine iPhone-Manie in China
  • Aktuelles iPhone-Baseband überraschend geknackt
  • Gehackte iPhones via Mobilfunk-Netz gehackt

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska