iPhone уязвим для удаленных атак через SSL

PDF Печать E-mail
03.02.2010 14:34

Чарльз Миллер, исследователь из Independent Security Evaluators, подтвердил, что смартфон Apple iPhone уязвим для эксплоитов, размещенных на подставных веб-страницах, заверенных действующими сертификатами SSL.

Выявленная проблема связана с функцией iPhone, позволяющей проводить массовую настройку большого числа корпоративных смартфонов с целью приведения их в соответствие с установленными политиками IT-безопасности. Из-за недоработки в работе функции злоумышленник способен изменить соответствующие конфигурационные файлы телефона через Интернет.

“Если пользователь даст согласие на установку обновления, то изменения, внесенные в конфигурацию телефона, могут нанести ему вред”, - отметил Миллер.

Такие выводы были сделаны экспертом после изучения анонимного сообщения в блоге, опубликованного в минувшие выходные. В нем неизвестный автор описывал возможность подписывания конфигурационного файла XML легитимным сертификатом SSL, выданным фиктивной компании под названием Apple Computer.

Поскольку iPhone проверяет лишь сам факт подписи сертификата доверенным центром сертификации, написанный автором сообщения вредоносный файл update.mobilconfig был принят и запущен на клиентском устройстве.

Такой метод взлома может быть использован, к примеру, для смены настроек прокси-сервера в iPhone, что позволит злоумышленникам перенаправлять трафик на контролируемые ими серверы. Кроме того, с помощью модифицированных файлов конфигурации атакующие могут отключить возможность запуска браузера Safari и других приложений, а также заблокировать доступ к тем или иным сайтам.

Источник
 
Обнаружены уязвимости в протоколе WPA2
28.07.2010
Независимая группа исследователей сообщила об обнаружении уязвимости в протоколе шифрования данных WPA2. Этот протокол применяется при защите информации в сетях WiFi и на сегодня считается...
Оптимизации криптоанализа SHA-1 позволили просчитать коллизии до 73 раундов
28.07.2010
В 2007 году исследователи Christophe De Canni`re, Florian Mendel и Christian Rechberger опубликовали в своей работе Collisions for 70-step SHA-1: On the Full Cost of Collision Search методику автоматизированного поиска коллизий в SHA-1 для...
В прошивке серверов Dell найдено вредоносное программное обеспечение
23.07.2010
Производитель серверов Dell сегодня распространил сообщение, в котором говорится, что "небольшое число" материнских плат новых серверов PowerEdge R410 может содержать вредоносное программное...
Украинцы получили право сохранять номер мобильного телефона при смене оператора
23.07.2010
Право украинцев сохранять номер мобильного телефона при смене оператора связи отныне закреплено законодательно. Соответствующий Закон Украины №2392–VІ был подписан Президентом Украины...
Три мифа о компьютерной безопасности
Проблема защиты информации не нова. Она появилась вместе с компьютерами. Естественно, что стремительное совершенствование компьютерных технологий отразилось и на принципах построения защиты информации. Задачи изменились, а мнения остались прежние - так рождаются мифы....