Een bericht van een 'onderzoek' van Vulnerability Labs dat het mogelijk zou zijn om toegang tot een iPhone of iPad te krijgen door gebruik te maken van kwetsbaarheden in links vanuit de klok- evenementenkalender of Siri-interface, blijkt onjuist.
Voor de volledigheid staat het artikel hier nog onder:
In iOS 9.0, 9.1 en 9.2.1 zijn verschillende kwetsbaarheden ontdekt. Bij fysieke toegang tot een iPhone of iPad is het mogelijk de toegangscode te omzeilen door gebruik te maken van kwetsbaarheden in links vanuit de klok-, evenementenkalender- of Siri-interface
Een patch voor de kwetsbaarheden is tot op heden niet beschikbaar. Volgens de ontdekker van de kwetsbaarheid, Vulnerability Lab, werd Apple al op 3 januari ingelicht, maar is er vooralsnog niets met de informatie gedaan. Daarom werd besloten de kwetsbaarheden op maandag 7 maart te publiceren.
Door gebruik te maken van links naar de App Store, Buy More Tones of Weather Channel vanuit de klok-, kalender- of Siri-interface, kan een interne browser-link opgevraagd worden waardoor het mogelijk is om de toegangscode of een vingerafdrukscan te omzeilen. Het omzeilen van de toegangsbeveiliging is mogelijk als de standaardinstellingen van de telefoon niet zijn aangepast.
Vulnerability Lab werkte vier verschillende scenario's uit om de toegangscode te omzeilen. In het eerste scenario vraagt de aanvaller een niet bestaande app op via Siri. Daarna antwoordt Siri met een link naar de App Store om er naar te zoeken. Dan opent een beperkt browserscherm met enkele apps die aan de zoekopdracht voldoen. Op dat moment is het mogelijk over te schakelen naar het interne thuisscherm door iets te doen met de home-knop of met Siri. De link om de telefoon binnen te komen, staat in Siri's interface en zegt: 'Open App Store'. Dit werkt volgens de onderzoekers op iPhones 5 en 6 met alle 9.x-iOS-versies.
Twee van de vier aanvalsmogelijkheden werken op de iPhone en twee op de iPad. Dat komt omdat het scherm van de iPad groter is en daarom sommige zaken anders weergeeft. Wanneer Apple met een fix komt voor de problematiek, is niet bekend. Om veiliger door het leven te gaan met een iPhone 5 of 6 of een iPad mini, 1 of 2, adviseren de onderzoekers de Siri-module, de evenementenkalender en het openbare configuratiescherm uit te schakelen. Ook moeten de instellingen van de Weather-app aangepast worden.
Alle scenario's en stappen om de problemen tegen te gaan, zijn te vinden op de site van Vulnerability Lab.
Update 18.27: De methode werkt alleen als de gebruiker Siri activeert met een vinger die al bij Touch ID geregistreerd is, meldt Mac Rumors. Het proces uitvoeren zonder een van te voren ingevoerde vingerafdruk, opent de iTunes-store niet. Derhalve lijkt de melding van Vulnerability Labs vals alarm.
Update 2: Om verdere verwarring te voorkomen, is de titel "Toegangscode iPhone te omzeilen via lek in iOS - update" gewijzigd in "Toegangscode omzeilen van iPhone blijkt hoax - update"