Κενό ασφαλείας στο SSL προκαλεί προβλήματα σε iOS συσκευές που συνδέονται σε κακόβουλα δίκτυα WiFi (no iOS Zone)


By
Posted on Tuesday April 28th, 2015 / 12:49

Ερευνητές της ομάδας ασφαλείας Skycure ανακάλυψαν πρόσφατα ένα κενό ασφαλείας στο λειτουργικό σύστημα (iOS 8.0 κυρίως) μέσω του οποίου μπορούν να προκληθούν συνεχείς αυτόματες επανεκκινήσεις ή ακόμη και ο τερματισμός λειτουργίας των iPhone, iPad και iPod touch.

Ο mod thanasis του iPhoneHellas μας ενημερώνει:

Το συγκεκριμένο κενό ασφαλείας αφορά το πρωτόκολλο SSL (Secure Sockets Layer) και την σύνδεση των iOS συσκευών σε κακόβουλα ασύρματα δίκτυα. Μόλις ο χρήστης συνδεθεί με αυτό που οι ειδικοί της ερευνητικής ομάδας Skycure αποκαλούν «no iOS Zone», δεν υπάρχει τρόπος να παρακάμψει το bug παρά μόνο εάν βγει εκτός της εμβέλειας του κακόβουλου δικτύου.

Η βάση της επίθεσης χρησιμοποιεί ένα «ειδικά διαμορφωμένο πιστοποιητικό SSL», το οποίο χρησιμοποιείται συνήθως για την ασφαλή σύνδεση στο ασύρματο δίκτυο, ενεργοποιώντας το bug στο λειτουργικό σύστημα και προκαλόντας το «κρασάρισμα» οποιασδήποτε εφαρμογής χρησιμοποιεί το πιστοποιητικό SSL όπως τα Social networks – Paypal – Ebay και το μεγαλύτερο σύνολο των εφαρμογών του App Store.

 

Οι ερευνητές της Skycure αναφέρουν χαρακτηριστικά:

Μόλις το ανακαλύψαμε, σπεύσαμε να δημιουργήσουμε μια δέσμη εντολών (script) η οποία εκμεταλλεύεται στο σφάλμα μέσω του interface του δικτύου ,καθώς το SSL χρησιμοποιείται σε σχεδόν όλες τις εφαρμογές στο App Store, το εύρος της επίθεσης θα μπορούσε να είναι πολύ μεγάλο. Αντιληφθήκαμε ότι οποιαδήποτε καθυστέρηση στη διόρθωση αυτής της ευπάθειας θα μπορούσε να έχει τεράστιο αντίκτυπο όπως μια οργανωμένη άρνηση υπηρεσίας (DoS) θα μπορούσε να οδηγήσει σε μεγάλες απώλειες.

Εκτός από το γεγονός ότι το εν λόγω bug μπορεί να προκαλέσει το «κρασάρισμα» σε μεμονωμένες εφαρμογές μπορεί επίσης να προκαλέσει και αλλεπάλληλες επανεκκινήσεις στις συσκευές με την  Skycure να συμπληρώνει :

Με την ευρεία χρήση των συσκευών που εκτίθενται στην ευπάθεια, προκαλείται κατάρρευση και στο λειτουργικό σύστημα. Στη χειρότερη περίπτωση και κάτω από συγκεκριμένες συνθήκες, διαπιστώσαμε ότι οι συσκευές μπορούν να μπουν σε ένα κύκλο επαναλαμβανόμενων επανεκκινήσεων, καθιστώντας τες άχρηστες.

Οι ερευνητές της Skycure έχουν δώσει και μια σελίδα στην οποία μπορείτε να πληκτρολογήσετε το όνομα του Developer που σας ενδιαφέρει ώστε να δείτε αν οι εφαρμογές τους είναι ευάλωτες στο συγκεκριμένο κενό ασφαλείας.

Η συνέχεια στο forum

About Vasilis Ananiadis

Ο ζωντανός θρύλος της Ελληνικής blogόσφαιρας, ο αβυσσαλέος master του SEO, o πρίγκηπας των Social Media, ο τυφώνας των Web Startups, ο οργασμός της ιντερνετικής επιτυχίας. Τώρα και στο twitter: @vananiadis




Comments are closed.