Beveiligingsdeskundige Charlie Miller heeft een manier gevonden om de strenge eisen van Apples mobiele App Store te omzeilen. Hij kreeg kwaadaardige code in de iOS-applicatiewinkel, zonder dat Apples beveiligingssoftware de malware herkende.
Hackers kunnen door het iOS5-lek verschillende kwaadaardige applicaties in de App Store plaatsen, constateert Miller. Hij bouwde een prototype dat ongevraagd software op een toestel kon installeren en stuurde zijn exemplaar in naar Apple. Daar kwam de app volgens Miller zonder problemen langs de beveiligingseisen van Apple.
Miller laat in een video zien dat hij met InstaStock, een programma voor het bekijken van beurskoersen, onder meer adresgegevens van contactpersonen kan downloaden. Hoe hij de kwaadaardige code geheim kon houden, is onbekend. Miller geeft vooralsnog geen details vrij, zodat Apple het gat in de applicatiewinkel kan dichten. Apple beticht hem echter van misleiding en heeft zijn ontwikkelaarslicentie ingetrokken; Miller mag geen apps meer maken voor Apples mobiele platform, schrijft het bedrijf in een brief.
De applicaties in de App Store staan over het algemeen als veilig te boek, omdat Apple een streng beleid hanteert. “Tot nu kon je ervan uitgaan dat de App Store veilig was. Nu heb je geen idee wat een app misschien kan doen”, benadrukt Miller tegenover Reuters.
Dat hadden ze dan wel op een diplomatiekere manier kunnen laten weten. Betichting van misleiding is iets heel anders dan de ontwikkelaarslicentie voorlopig intrekken als voorzorgsmaatregel. Zo is het niet bepaald motiverend om nog verder mee te werken.Het zou goed kunnen dat het blokkeren van zijn developers account gewoon een standaard protocol is in zulke situaties. Als er dan een over enthousiaste mid-level executive zit die zich netjes aan de regels houd krijg je zulke situaties.
[Reactie gewijzigd door Aham brahmasmi op dinsdag 8 november 2011 15:23]
Nee, je hebt een overeenkomst met Apple. In de voorwaarden staat nou net dat je dit soort grappen niet uit mag halen.enorm vreemde reactie van Apple.
Iemand die geen salaris van Apple krijgt mag hun code debuggen, netjes melden, geen misbruik van maken, ... en dan? Dan krijgt ie er helemaal niks voor terug (en bovendien, de ervaring bij veel bedrijven leert dat bugs keihard niet gefixed worden als ze niet publiekelijk bekend worden gemaakt). De media-aaandacht, de erkenning dat hij iets heel slims bedacht heeft is zijn "salaris"; als Apple dat niet zint, dan moeten ze maar iemand aannemen die ze betalen in geld.Apple wil liever als enige partij op de hoogte gesteld worden, zonder dat het aan de grote klok wordt gehangen
Hoe weet je zonder proof-of-concept of je idee wel echt werkt? We kunnen Apple helemaal omver spammen met "weet je, als je nou dit en dat doet, misschien loop je dan tegen een bug aan", maar daar hebben ze natuurlijk helemaal niks aan.en als het ff kan zelfs zonder proof-of-concept
[Reactie gewijzigd door player-x op dinsdag 8 november 2011 14:47]
Java exploit, 3 maanden na de vondst, door sun.. Windows had het gepatched en Apple na aandringen van de gebruikers en sun na 3 maanden, En het werdt in the wild al exploited...En hoeveel enorme risico's zijn er met OSX dan zo ontzettend laat pas gepatched?
Dit is juist uiterst serieus. Het feit dat hij het zelf rappoteert aan Apple en aanstuurt op het dichten van het lek geeft wel aan dat hij de beste bedoelingen heeft. Erg kinderachtig om dan krampachtig te wijzen op de voorwaarden. Laat ze blij zijn dat er mensen zijn die (gratis) een bijdrage willen aan de veiligheid van de AppStore. Beetje stank voor dank dit.Nee, je hebt een overeenkomst met Apple. In de voorwaarden staat nou net dat je dit soort grappen niet uit mag halen.
[Reactie gewijzigd door Pb Pomper op dinsdag 8 november 2011 17:21]
[Reactie gewijzigd door boksbeugel op dinsdag 8 november 2011 14:43]
Helemaal niet.Als er een deur open staat loop je misschien ook wel het huis in om tegen de eigenaar te zeggen dat de deur open staat.
Hij die in de woning of het besloten lokaal of erf, bij een ander in gebruik, wederrechtelijk binnendringt of, wederrechtelijk aldaar vertoevende, zich niet op de vordering van of vanwege de rechthebbende aanstonds verwijdert, wordt gestraft met gevangenisstraf van ten hoogste een jaar of geldboete van de derde categorie.
Dat je bij me binnen staat is geen bewijs dat de deur open stond. Verder wordt men tegenwoordig aangemoedigd overtreders en andere criminelen te fotograferen als bewijs. Hangen zul jeNee hoor ik loop naar binnen en roep gewoon de deur staat open.
[Reactie gewijzigd door Fly-guy op dinsdag 8 november 2011 14:35]
Hoe hij de kwaadaardige code geheim kon houden, is onbekend. Miller geeft vooralsnog geen details vrij, zodat Apple het gat in de applicatiewinkel kan dichten.
Ze mogen blij zijn dat er überhaupt nog mensen zijn die hen helpen met het opsporen van beveiligingslekken als ze die mensen vervolgens zo behandelen.Apple beticht hem echter van misleiding en heeft zijn ontwikkelaarslicentie ingetrokken; Miller mag geen apps meer maken voor Apples mobiele platform, schrijft het bedrijf in een brief.
Hij had ook niks hoeven zeggen en gewoon misbruik kunnen maken van deze hack..[...]
Ze mogen blij zijn dat er überhaupt nog mensen zijn die hen helpen met het opsporen van beveiligingslekken als ze die mensen vervolgens zo behandelen.
Voor de geïntresseerden: http://www.youtube.com/watch?v=ynTtuwQYNmkMiller laat in een video zien dat hij met InstaStock, een programma voor het bekijken van beurskoersen, onder meer adresgegevens van contactpersonen kan downloaden.
[Reactie gewijzigd door Hipska op dinsdag 8 november 2011 14:18]
[Reactie gewijzigd door Qlone op dinsdag 8 november 2011 14:19]
Als je aan kan tonen dat het kan wel, maar als je het niet aan mag tonen hoe toon je dan iets aan?Een briefje naar BMW had ook gewoon gewerkt...
[Reactie gewijzigd door watercoolertje op dinsdag 8 november 2011 14:27]
[Reactie gewijzigd door Grrrrrene op dinsdag 8 november 2011 14:31]
Op http://news.cnet.com/8301...igned-code/?tag=mncol;txtMiller told CNET he alerted Apple to the exploit three weeks ago, but could not comment on whether the vulnerability is patched in iOS 5.0.1
Tuurlijk niet, anders kon hij het toch niet testen duhOok hier lees ik niet dat hij Apple EERST heeft ingelicht.
Er staat in dat verhaal alleen maar dat hij Apple 3 weken geleden ingelicht heeft, maar waarschijnlijk dus nadat hij de software in de App store gezet had.
Briljante vergelijking weer.Stel dat BMW een onveilig type slot op de deur van z'n auto's gebruikt en je weet dat. Om te bewijzen dat dat zo is steel je een auto, als 'proof of concept'. En dan raar opkijken dat de politie voor je deur staat om je te pakken voor het stelen van een auto. Een briefje naar BMW had ook gewoon gewerkt...
Jammer dat bedrijven vaak op deze manier reageren, dit werkt in de hand dat mensen die oprecht zijn hun hack eerder zullen doorverkopen in plaats van melden.Apple beticht hem echter van misleiding en heeft zijn ontwikkelaarslicentie ingetrokken;
[Reactie gewijzigd door Recrush op dinsdag 8 november 2011 14:20]
Op dit item kan niet meer gereageerd worden.
Populair: Samsung Websites en communities Mobiele telefoons Google Sony Games Microsoft Politiek en recht Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True