image

Apple patcht ernstig SSL-lek in iOS 8.1

dinsdag 21 oktober 2014, 09:57 door Redactie, 11 reacties

Apple heeft gisterenavond een update voor iOS uitgebracht waarmee het vijf kwetsbaarheden verhelpt, waaronder het ernstige lek in SSL 3.0 dat onlangs onthuld werd. Via deze kwetsbaarheid kan een aanvaller die zich tussen een gebruiker en het internet weet te plaatsen, bijvoorbeeld bij een open wifi-netwerk, informatie uit versleuteld verkeer halen, zoals sessiecookies.

Het zou ook niet meer mogelijk moeten zijn om met een kwaadaardig Bluetooth-apparaat direct verbinding te maken door de pairing van een eerder Bluetooth-apparaat te spoofen, Ook heeft Apple de beveiliging van verplaatste bestanden naar de Documents directory aangescherpt door sterkere encryptie te gebruiken. Verder is een lek gepatcht waardoor een aanvaller via een Man-in-the-Middle vertrouwelijke iCloud-informatie kon stelen. iOS 8.1 is te downloaden via iTunes en de Software Updatefunctie op het toestel.

Reacties (11)
21-10-2014, 09:59 door Anoniem
Dat "patchen" houd niet in SSLv3 uitzetten, maar RC4 forcen bij een SSLv3 verbinding, dat is nou ook niet bepaald echt veilig.
21-10-2014, 12:44 door Anoniem
Dat sluit aan bij de informatie over POODLE dat werkt door eerst het protocol naar ssl 3.0 te downgraden dmv. MITM, en dan ssl 3.0 aan te vallen als het CBC gebruikt. https://www.us-cert.gov/ncas/alerts/TA14-290A
21-10-2014, 13:23 door Anoniem
Is dit lek een lek dat in eerdere versies van iOS ook al aanwezig was of is deze geintroduceerd in iOS 8.1?
Ik ben zelf een iPhone 4S gebruiker en ben afgeraden om over te gaan op iOS 8 omdat mijn tel hierdoor traag zou worden.
21-10-2014, 13:44 door Anoniem
Hmm, als ik met mijn 5s iOS 8.1 naar poodletest.com ga dan is dat ding nog steeds vulnerable.
21-10-2014, 16:17 door Anoniem
Hier op de iphone 6 is het lek verholpen.
21-10-2014, 17:40 door Anoniem
Geen enkele OS is "waterdicht". Linux Ubuntu toch wel het meest betrouwbaarst!

Troy en Dean
21-10-2014, 20:24 door Anoniem
Door Anoniem: Is dit lek een lek dat in eerdere versies van iOS ook al aanwezig was of is deze geintroduceerd in iOS 8.1?
Ik ben zelf een iPhone 4S gebruiker en ben afgeraden om over te gaan op iOS 8 omdat mijn tel hierdoor traag zou worden.
Ook 4S, maar met 8.1. Geen centje pijn qua snelheid. En hij test OK.
22-10-2014, 09:14 door Preddie
Door Anoniem:
Door Anoniem: Is dit lek een lek dat in eerdere versies van iOS ook al aanwezig was of is deze geintroduceerd in iOS 8.1?
Ik ben zelf een iPhone 4S gebruiker en ben afgeraden om over te gaan op iOS 8 omdat mijn tel hierdoor traag zou worden.
Ook 4S, maar met 8.1. Geen centje pijn qua snelheid. En hij test OK.

Ik ben ook een 4S gebruiker en heb iOS8 niet geinstalleerd, ik zag wat deed dit met de telefoon van mijn collega. Ik heb het niet gemeten maar in een vergelijking tussen iOS7 en iOS8 toonde aan de iOS7 net overal iets snellers is en geen last heeft van haperende schempjes.... maargoed dit is ff een snelle vergelijking en misschien ligt het ook wel aan het toestel ...
22-10-2014, 12:16 door Anoniem
Super dat er een patch is gemaakt door de enige heilige en jobse Apple, maar inderdaad als boven beschreven: SSLv3, zelfs met RC4, ondersteuning moet gewoon uitgefaseerd worden. Breekt je favoriete ding daardoor, dan is dat een indicatie dat je met je tijd mee moet en dat ding moet (laten) bijwerken.
22-10-2014, 14:15 door Anoniem
Door Anoniem: Hmm, als ik met mijn 5s iOS 8.1 naar poodletest.com ga dan is dat ding nog steeds vulnerable.

mijn iPhone 5 met iOS8.1 is ook nog steeds vulnerable
22-10-2014, 16:32 door Anoniem
Door Anoniem:
Door Anoniem: Hmm, als ik met mijn 5s iOS 8.1 naar poodletest.com ga dan is dat ding nog steeds vulnerable.

mijn iPhone 5 met iOS8.1 is ook nog steeds vulnerable

Een update van mijn reactie.

Als ik met Chrome op mijn iPhone 5 en iOS8.1 naar poodletest.com ga ben ik niet vulnerable. Met Safari wel. Het lijkt dus in Safari te zitten.
Mijn collega met een iPhone 6+ en iOS8.1 heeft precies hetzelfde.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.