{"id":104327,"date":"2016-11-09T19:04:38","date_gmt":"2016-11-09T18:04:38","guid":{"rendered":"https:\/\/www.iphone-ticker.de\/?p=104327"},"modified":"2016-11-09T19:08:07","modified_gmt":"2016-11-09T18:08:07","slug":"ohne-nachfrage-manipulierte-webseiten-starten-iphone-telefonate","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/ohne-nachfrage-manipulierte-webseiten-starten-iphone-telefonate-104327\/","title":{"rendered":"Ohne Nachfrage: Manipulierte Webseiten starten iPhone-Telefonate"},"content":{"rendered":"<p>Entsprechend vorbereitete Webseite k\u00f6nnen euer iPhone zum Aufbau eines neuen Telefonates ohne vorherige R\u00fcckfrage \u00fcberreden. Darauf macht der Sicherheitsforscher <a href=\"https:\/\/twitter.com\/collinrm\/status\/795800199708995584\">Collin Mulliner<\/a> in einem jetzt ver\u00f6ffentlichten <a href=\"https:\/\/www.mulliner.org\/blog\/blosxom.cgi\/security\/ios_webview_auto_dialer.html\">Blog-Eintrag<\/a> aufmerksam.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf-500.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-104329\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf-500.jpg\" alt=\"Anruf 500\" width=\"500\" height=\"331\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf-500.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf-500-300x199.jpg 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<h6>Neuer Rufaufbau: iOS fragt eigentlich nach<\/h6>\n<p>Der Fehler beschr\u00e4nkt sich auf iOS-Applikationen von Drittanbietern, die Apples Browser-Fenster, den sogenannten &#8222;WebView&#8220;, in ihren Applikationen einsetzen. Ein Standard bei vielen Drittanbieter-Applikationen.<\/p>\n<p>Ist die Anzeige des WebViews nicht richtig implementiert, verzichtet das Browser-Fenster auf die sonst \u00fcbliche Nachfrage und w\u00e4hlt die Nummer direkt.<\/p>\n<p>Mulliner konnte den Fehler sowohl in der Twitter- als auch in der LinkedIn-Applikation reproduzieren und ruft die Entwickler-Community dazu auf, ihre Anwendungen auf die <a href=\"https:\/\/www.mulliner.org\/blog\/blosxom.cgi\/security\/ios_webview_auto_dialer.html\">beschriebene<\/a> Schwachstelle hin zu \u00fcberpr\u00fcfen.<\/p>\n<blockquote><p>App developers should review their use of WebViews to determine if they are vulnerable to this attack. Vulnerable apps need to be fixed. Service providers like Twitter and LinkedIn can inspect links posted to their sites for containing malicious code and prevent those links from being posted to their service.<\/p>\n<p>Apple should change the default behavior of WebViews to exclude execution of TEL URIs and make it an explicit feature to avoid this kind of issues in the future. I reported this issue to Apple.<\/p><\/blockquote>\n<p>Apples Safari-Browser und Googles Chrome-App lassen sich von dem Javascript-Code, den Mulliner zum W\u00e4hlen der Nummer einsetzt gl\u00fccklicherweise nicht \u00fcberreden.<\/p>\n<h2>Automatische Anrufe in der LinkedIn-App<\/h2>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" width=\"700\" height=\"371\" src=\"https:\/\/www.youtube-nocookie.com\/embed\/WuFx4lxF8DY\" frameborder=\"0\" allowfullscreen><\/iframe><\/div><\/p>\n<h2>Automatische Anrufe in der Twitter-App<\/h2>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" width=\"700\" height=\"371\" src=\"https:\/\/www.youtube-nocookie.com\/embed\/oYDfe_P9uAQ\" frameborder=\"0\" allowfullscreen><\/iframe><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/ohne-nachfrage-manipulierte-webseiten-starten-iphone-telefonate-104327\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Anruf\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Entsprechend vorbereitete Webseite k\u00f6nnen euer iPhone zum Aufbau eines neuen Telefonates ohne vorherige R\u00fcckfrage \u00fcberreden. Darauf macht der Sicherheitsforscher Collin Mulliner in einem jetzt ver\u00f6ffentlichten Blog-Eintrag aufmerksam. Neuer Rufaufbau: iOS fragt eigentlich nach Der Fehler beschr\u00e4nkt sich auf iOS-Applikationen von Drittanbietern, die Apples Browser-Fenster, den sogenannten &#8222;WebView&#8220;, in ihren Applikationen einsetzen. Ein Standard bei vielen [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":104330,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[639],"tags":[238,90,3680,241],"class_list":["post-104327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ios","tag-security","tag-sicherheit","tag-telefonat","tag-twitter"],"aioseo_notices":[],"subheadline":["Schwachstelle in Apples WebView"],"featured_image":["https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf.jpg"],"rest_api_enabler":{"subheadline":"Schwachstelle in Apples WebView","featured_image":"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2016\/11\/anruf.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/104327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=104327"}],"version-history":[{"count":4,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/104327\/revisions"}],"predecessor-version":[{"id":104333,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/104327\/revisions\/104333"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/104330"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=104327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=104327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=104327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}