News Weitere Sicherheitslücke in iOS entdeckt

BOBderBAGGER schrieb:
Ok langsam wird es lächerlich. Nochmal lesen

Daumen hoch, +1 :-)

dMopp schrieb:
Aha, ich bin ein Fan weil ich bestimmte Hardware nutze.. Oh man. Die Diskussion ist damit damit beendet. Damit schon zuuende

Du bist ein 'Freund' weil du die Sache so graziös verschleiernd verteidigst ;-) Das ist der kleine aber feine Unterschied!

dMopp schrieb:
Hintergrundaktulisierung ist ein Feature.

Du hast echt keinen Plan wovon du redest, oder? Ich als Software-Engineer schon ;-) Die Implementierung dieses Features ist fehlerhaft und verursacht daher die Sicherheitslücke, weil die Applikation aus ihrem Kontext ausbrechen kann!
 
Zuletzt bearbeitet:
Es ist übrigens nicht ganz klar, ob die Anwendung einfach nur durch den Prüfprozess durchgerutscht ist und entdeckt hätte werden können, oder FireEye die Anwendung an diesem Prüfprozess gänzlich vorbeigeschleust hat. Das zur Diskussion, ob auch menschliches Versagen dazu beigetragen hat.
 
Lies doch bitte die SDK Doku. Man man man

@Frank: wenn sich der prüfprozess umgehen lässt, dann gehe ich sofort mit und es ist ein wirkliches Sicherheitsloch vorhanden. Alles andere ist aufbauschen von Kleinigkeiten. (Wie immer bei Apple, Telekom und Co)
 
dMopp schrieb:
Lies doch bitte die SDK Doku. Man man man

@Frank: wenn sich der prüfprozess umgehen lässt, dann gehe ich sofort mit und es ist ein wirkliches Sicherheitsloch vorhanden. Alles andere ist aufbauschen von Kleinigkeiten. (Wie immer bei Apple, Telekom und Co)
Ernsthaft, lies du doch bitte den Artikel nochmal (wirklich!):
[...] die Aufzeichnung der Eingabe auch auf unveränderten Installationen von iOS 7.0.4, 7.0.5, 7.0.6 und 6.1.x. möglich ist. Durch das „Application Sandboxing“ in iOS sollte dies eigentlich verhindert werden.
Völlig klar ist: Eingabekoordinaten dürften aufgrund der Sandbox-Architektur niemals nach draußen kommen und schon gar nicht anderen Anwendungen zur Verfügung stehen, egal, ob Hintergrundaktualisierung oder sonstwas.
 
Dürfen sie schon, ohne diese Methode gäbe es keine Custom Tastaturen oder zB die Integration von externen Apps (tokens auslesen). Ob man es für gut befindet oder nicht spielt dabei keine Rolle. Es ist so dokumentiert und damit gewollt. Somit auch keine Neuigkeit, nur ist noch keiner auf die Idee gekommen es so zu nutzen.

Und hört auf mit eurem fanboy Gelaber nur weil jemand eine andere Meinung hat.
 
Die Lücke ist noch viel schlimmer vor dem Hintergrund, dass das iPhone-Keyboard nicht ausgetauscht werden kann. Damit kann eine Abfolge von verschiedenen Touch-inputs spielend einfach auf entsprechende Zeicheneingaben umgelegt werden - und fertig ist der Keylogger, egal für welche Anwendung.

Wenn das mal keine Sicherheitslücke ist, dann fresse ich hier mit sofortiger Wirkung einen Besen samt Kehrschaufel.

@dMopp: Sorry, aber mit deinen Aussagen machst du dich momentan ziemlich lächerlich. Egal ob gewollt oder nicht, das ist eine gravierende Sicherheitslücke mit extrem weitreichenden Auswirkungen.

mfg
 
RagingBlast schrieb:
Gibt genug Analysen, die belegen, dass Android bei Weitem sicherer ist. Ist auch schon oft genug ausdiskutiert und verlinkt worden...

Hast du ein Link dazu? Ich finde komischerweise nur Quellen, welche genau das Gegenteil behaupten.

@dMopp

hast du ein Link zur Doku? Würde mich als iOS Entwickler mal interessieren, gern auch PN.
 
wenn man sich jeden Mist installiert....kein Wunder?
Vorteil von iOS: die Standardprogramme langen oft aus; man benötigt keine Zusatzprogramme. Wer noch ein jailbreak nutzt, ...dem kann man auch nicht mehr helfen?

ps. wenn man die Sicherheitslücken von android täglich veröffentlichen würde....wäre kaum Platz für andere News? so ist
 
Zuletzt bearbeitet:
wenn man die Sicherheitslücken von android täglich veröffentlichen würde....wäre kaum Platz für andere News?
Wie kommst du zu so einer aussage ?

Wer noch ein jailbreak nutz
hier geht es nicht um jailbreak

Hast du ein Link dazu?
ich schätze er will auf sowas raus allerdings kommt mir die Liste bei Android mit lediglich 30 Lücken unvollständig vor
http://www.cvedetails.com/vulnerability-list/vendor_id-49/product_id-15556/Apple-Iphone-Os.html
http://www.cvedetails.com/vulnerability-list/vendor_id-1224/product_id-19997/Google-Android.html
 
Zuletzt bearbeitet:
Beide AV-Hersteller sind sich allerdings einig,
Andorid ist die einzige Plattform auf der sie ihr Zeug verkaufen dürfen.
Ich glaube in der letzen Kaspersky Meldung war was von Drittstores und Sideloading zu lesen die zahlen zum Playstore wollte man nicht rausrücken ;) Nichts desto trotz sagen die Meldungen nicht über die anzahl an Lücken aus da in den meisten fällen ein und die selbe Lücke von verschiedenen Anwendungen benutzt werden.

Das System ist offen
Und ? Ein Linux ist auch offen und dennoch vertraust du deine Emails einem Server mit einem solchen System an.
Offen muss nicht gleich unsicher bedeuten.
 
Und auch sagt die Anzahl der Lücken nichts über die schwerer dieser aus. Das nur nebenbei .. :P
 
BOBderBAGGER schrieb:
Und ? Ein Linux ist auch offen und dennoch vertraust du deine Emails einem Server mit einem solchen System an.
Offen muss nicht gleich unsicher bedeuten.

Ich will damit sagen, dass ich bei Android keine Sicherheitslücke brauche, um so eine Keylogger App zu installieren. Bei iOS schon.
 
Hier, hier, hier! Weil du mein Posting nicht verstanden hast!
Tut mir Leid, aber das Lesen und Denken (was zu Verständnis und Einsichten bei dir führen könnte), übernehme ich nicht für andere.
 
Und wieder geht das gebashe los. Von nun an werden in diesem Thread Beiträge moderiert und es gibt bei Bedarf weitere bunte Karten.
 
Plumpsklo schrieb:
Selten so gut gelacht.... Es gibt "Analysen"..... Es gibt das Marketing-Gebrabbel von Eric Schmidt. Sonst gibt es da nichts.

Kein Grund beleidigend zu werden, weil du den Diskussionshintergrund nicht kennst und das Sicherheitsprinzip der Quelloffenheit nicht verstehst. Letzteres ist absolute Grundlage!

AntiUser schrieb:
Hast du ein Link dazu? Ich finde komischerweise nur Quellen, welche genau das Gegenteil behaupten.[...].

https://www.computerbase.de/forum/threads/verdammt-unsichere-ios-app-lehrt-sicherheit.1313261/

Da warst du sogar bei! (Seiten 1 + 2 für die Faulen)
 
Als Proof of Concept hat FireEye eine getarnte Schadsoftware vorbei an Apples App-Prüfungsprozess in den AppStore eingeschleust ...
Wurde die app tatsächlich in den "offiziellen" AppStore eingeschleust?
Denn normalerweise reagiert Apple auf solche Aktionen ziemlich strikt.
Apple verbannt Sicherheitsexperten

Zur Erinnerung:
Dazu erstellte Miller eine unschuldig wirkende Börsenticker-App, die Apple auch durch den App-Store-Review-Prozess ließ. Das Programm telefoniert beim Start nach Hause und fragt Millers Server nach einer Payload. Aktiviert er das Nachladen, wird die (unsignierte) Payload ausgeführt. Als Demonstration rief Miller ein YouTube-Video auf, in einer weiteren Variante öffnete er eine Shell für einen Fernzugriff unter anderem auf das Adressbuch des iPhone...​

--------------------
Manche reagieren hier so als gäbe es in anderen Betriebssystemen (PC, Router, Smartphone ...) keine Sicherheitslücken und freuen sich sogar, wenn eine in einem OS gefunden wird, das sie nicht gerade selbst benutzen. :freak:
 
Zurück
Oben