SMS-Sicherheitslücke im iPhone OS (Update)

von alex olma | 31. Juli 2009 | 07:52 Uhr

SMS, iPhone, Android Under Attack at Black Hat - InternetNews.com.jpg

Zitat: internetnews.com

Auf der Sicherheitskonferenz Black Hat demonstrierten am gestrigen Donnerstag Charlie Miller (links) und Collin Mulliner (rechts) einen SMS-Angriff auf das iPhone. Die live-vorexerzierte Technik (auf einem iPhone ohne Jailbreak mit Firmware 3.0) nennt sich Fuzzing und ist eine Art Denial of Service-Attacke.

Über das exakte Spektrum der Verwundbarkeit durch den Exploit wurde nicht näher eingegangen. Im Vorfeld der Konferenz sagt Miller gegenüber Forbes, dass sich die Schwachstelle zum Einschleusen von Schadcode eignet, mit der Anrufe ausgeführt, Datenverbindungen aufgebaut und SMS-Nachrichten verschickt werden können.

In der Demonstration haben Miller und Mulliner über die SMS-Sicherheitslücke das ‘CommCenter’ abgeschlossen, das sämtliche Funk-Verbindungen wie WiFi, Bluetooth und GSM im Griff hat. Das CommCenter sollte allen ‘Unlockern’ der ersten Stunde noch hinreichend bekannt sein…

Miller schickte für seine Nachforschungen zu der aufgezeigten Schwachstelle über eine halbe Millionen Kurznachrichten auf sein iPhone. Auch Windows Mobile und Android-Telefone sind betroffen. Google besserte letzte Woche jedoch bereits nach. Ob sich Apple mit Firmware 3.1 der Angelegenheit widmet, ist nicht bekannt.

Charlie Miller brachte sich kürzlich bei der Dev-Team-Präsentation zum 3GS-Unlock ins Gespräch, als er die erhöhte Verwundbarkeit durch einen Jailbreak darlegte.

Im gleichen (Konferenz-)Atemzug präsentierten Zane Lackey und Luis Miras auch auf der Seite von Mobilfunkbetreiber die Unsicherheit bei SMS-Textnachrichten. Zur Demonstration für die Aussendung ‘verseuchter’ Kurzmitteilungen, schrieben die Forscher eine iPhone-Anwenundung namens TAFT.

TAFT schreibt sich ‘There is an Attack For That’ aus, und ist als süffisante Anspielung auf die aktuelle iPhone-Werbekampange zu verstehen.

Update

Auf Mashable findet sich die technischen Ausführungen zum SMS-Angriff von Miller und Mulliner.

-> http://mashable.com/2009/07/30/iphone-hack/

  • JBH

    Juhu! Jailbreak via SMS! ^^

  • JBH

    Juhu! Jailbreak via SMS! ^^

  • Markus

    :D Der Kommentar von JBH toppt’s mal wieder…

    Ich bin mal wieder fasziniert, solche Leute bräuchten die Entwickler in Ihren Reihen :D

  • Markus

    :D Der Kommentar von JBH toppt’s mal wieder…

    Ich bin mal wieder fasziniert, solche Leute bräuchten die Entwickler in Ihren Reihen :D

  • cmdrcool

    Wieviel SMS musste er an sein iPhone schicken?
    “… eine halbe Million…”?!

    OK, wer das machst, hat auch einen Grund das andere Gerät zu ‘besitzen’!
    100.000€ für die SMS alleine!

    • http://www.iphoneblog.de/ alex olma

      Ich schätze, Miller hat für seine SMS-Nachrichten nicht gezahlt :)

  • cmdrcool

    Wieviel SMS musste er an sein iPhone schicken?
    “… eine halbe Million…”?!

    OK, wer das machst, hat auch einen Grund das andere Gerät zu ‘besitzen’!
    100.000€ für die SMS alleine!

    • http://www.iphoneblog.de alex olma

      Ich schätze, Miller hat für seine SMS-Nachrichten nicht gezahlt :)

  • malte

    könnte ja evetnuell nicht ausgeschlossen sein, dass er einen anderen tarif hat als du….;)

  • malte

    könnte ja evetnuell nicht ausgeschlossen sein, dass er einen anderen tarif hat als du….;)

  • cmdrcool

    Kann ja Vodafail einen neuen Tarif rausbringen mit “unlimited SMS” in alle Netze.

    Generation “Pwange”!

    :)

  • cmdrcool

    Kann ja Vodafail einen neuen Tarif rausbringen mit “unlimited SMS” in alle Netze.

    Generation “Pwange”!

    :)

  • http://fernmannblog.wordpress.com/ FERNmann

    Darf bei SMS etwa ausführbarer Code enthalten sein? So wie bei Outlook damals, wo man VB-Skripte anhängen konnte die durch eine Sicherheitslücke automatisch ausgeführt wurden?

  • http://fernmannblog.wordpress.com FERNmann

    Darf bei SMS etwa ausführbarer Code enthalten sein? So wie bei Outlook damals, wo man VB-Skripte anhängen konnte die durch eine Sicherheitslücke automatisch ausgeführt wurden?

  • Pingback: iPhone OS Update 3.0.1 verfügbar | gogogad

  • Pingback: Update: iPhone OS 3.0.1

Werbung

Wer eine beliebige iPhone-App im iTunes App Store über diesen Link kauft, seinen Mac mit Programmen aus dem Mac App Store bestückt oder ein Produkt seiner Wahl bei Amazon bestellt, unterstützt das iPhoneBlog mit einem kleinen Prozentsatz des (unveränderten) Kaufpreises.

Mok adn lang hell tr

Werbeplatz gefällig? -> KLICK.

Flattr verteilt kleine Mikrozahlungen, mit denen Ihr persönlich diesem Blog kleine Aufmerksamkeiten zukommen lasst. Über diesen Button; jeden Monat neu. Vielen Dank dafür!