{"id":180343,"date":"2021-09-29T11:29:06","date_gmt":"2021-09-29T09:29:06","guid":{"rendered":"https:\/\/www.iphone-ticker.de\/?p=180343"},"modified":"2021-09-29T11:29:06","modified_gmt":"2021-09-29T09:29:06","slug":"airtag-schwachstelle-greift-ehrliche-finder-an-apple-will-nachbessern","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/airtag-schwachstelle-greift-ehrliche-finder-an-apple-will-nachbessern-180343\/","title":{"rendered":"AirTag-Schwachstelle greift ehrliche Finder an: Apple will nachbessern"},"content":{"rendered":"<p>Apples Sachen-Finder, die im Apple Store zum offiziellen St\u00fcckpreis von 35 Euro und bei Amazon <a rel=\"noindex, nofollow\" href=\"http:\/\/www.ifun.de\/amzn\/B0935JRJ59\">ab 25 Euro erh\u00e4ltlichen AirTags<\/a>, sind in der Lage unbedarfte Finder auf schadhafte Webseiten umzuleiten.<\/p>\n<p>Darauf macht der Security-Experte Bobby Rauch mit <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\">einem ausf\u00fchrlichen Bericht<\/a> \u00fcber aktive Schwachstellen in der Webansicht der Tracking-Taler aufmerksam.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/04\/found.gif\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-173398\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/04\/found.gif\" alt=\"Found\" width=\"500\" height=\"500\" \/><\/a><\/p>\n<h6>Gefundene AirTags werden per NFC eingescannt<\/h6>\n<p>Seit Monaten k\u00f6nnten Besitzer der AirTags die f\u00fcr eine einfache Kontaktaufnahme vorgesehenen Rufnummern-Felder auch mit Code-Schnipseln best\u00fccken, die einen Finder entsprechend vorbereiteter AirTags beim Scannen des Sachen-Trackers nicht auf Apples <a href=\"https:\/\/www.iphone-ticker.de\/airtag-gefunden-apple-erklaert-was-zu-tun-ist-173396\/\">virtuelles Fundb\u00fcro-Portal<\/a> &#8222;found.apple.com&#8220;, sondern auf eine beliebige Webseite weiterleiten w\u00fcrden.<\/p>\n<p>M\u00f6gliche Angriffs-Szenarien lassen sich schnell konstruieren. Angreifer k\u00f6nnten den Finder etwa mit einer falschen Apple-homepage begr\u00fc\u00dfen und hier die iCloud-Zugangsdaten des gutm\u00fctigen Finders abfangen, der lediglich Kontakt mit dem Besitzer aufnehmen und Apples vermeidlicher Portal-Seite daf\u00fcr blind vertraut.<\/p>\n<p><a href=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-scaled.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-large wp-image-174290\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-700x572.jpg\" alt=\"Regenschirm Airtags\" width=\"700\" height=\"572\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-700x572.jpg 700w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-500x409.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-1536x1256.jpg 1536w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/05\/regenschirm-airtags-2048x1674.jpg 2048w\" sizes=\"auto, (max-width: 700px) 100vw, 700px\" \/><\/a><\/p>\n<h2>Seit drei Monaten bekannt<\/h2>\n<p>Apple selbst wurde vor \u00fcber drei Monaten auf die Schwachstelle hingewiesen, hat sich dem Sicherheitsforscher Bobby Rauch gegen\u00fcber, der Cupertino als erstes auf den Angriffsvektor aufmerksam gemacht hat, jedoch sehr schmallippig verhalten.<\/p>\n<p>Apples Sicherheits-Team habe weder Fragen zum Bug beantwortet, noch best\u00e4tigt, ob das Aufsp\u00fcren der Sicherheitsl\u00fccke im Rahmen des sogenannten &#8222;<a href=\"https:\/\/developer.apple.com\/security-bounty\/\">Apple Security Bounty<\/a>&#8222;-Programms verg\u00fctet werden wird.<\/p>\n<p>Nur am vergangenen Donnerstag habe sich Apple einmal gemeldet und Rauch gebeten nicht \u00f6ffentlich \u00fcber die Schwachstelle zu sprechen, die mit einem kommenden Software-Update behoben werden soll. Rauch hat die Schwachstelle daraufhin \u00f6ffentlich gemacht und in dem Blogeintrag &#8222;Hijacking iCloud Credentials with Apple Airtags (Stored XSS)&#8220; <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\">detailliert beschrieben<\/a>.<\/p>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" src=\"https:\/\/www.youtube-nocookie.com\/embed\/GCCmzEkuW78\" width=\"700\" height=\"371\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/div><\/p>\n<h2>4er-Pack erneut f\u00fcr 99 Euro<\/h2>\n<p>Aktuell l\u00e4sst sich <a rel=\"noindex, nofollow\" href=\"http:\/\/www.ifun.de\/amzn\/B0935JRJ59\">das 4er-Pack der Apple AirTags<\/a> wieder zum Aktionspreis von 99 Euro bestellen. Dies dr\u00fcckt den rechnerischen Preis f\u00fcr einen Sachenfinder auf knapp 25 Euro, dies sind 10 Euro g\u00fcnstiger als der Apple Store-St\u00fcckpreis von 35 Euro f\u00fcr den Apple selbst die AirTags anbietet.<\/p>\n<script>\r\n  function open_amazon(link) {\r\n    if (navigator.userAgent.indexOf(\"Firefox\") != -1) {\r\n      window.open(link, '_blank');\r\n    } else {\r\n      var tag = document.createElement('a');\r\n      tag.setAttribute('href', link);\r\n      tag.innerHTML = \"amzn\";\r\n      tag.click();\r\n    }\r\n  }\r\n<\/script>\r\n    <div id=\"article-single-amazon-preview\" onclick=\"return open_amazon('https:\/\/www.amazon.de\/dp\/B0935JRJ59?tag=musicweb02&linkCode=ogi&th=1&psc=1');\">\n  <div id=\"article-single-amazon-preview-header\">\n    <span class=\"title\">Produkthinweis<\/span>\n      <\/div>\n  <div id=\"article-single-amazon-preview-content\">\n    <div id=\"article-single-amazon-preview-img\" style=\"background: url('https:\/\/m.media-amazon.com\/images\/I\/31dqQvc460S.jpg') center center no-repeat; background-size: cover;\"><\/div>\n    <div id=\"article-single-amazon-preview-desc\">\n      <span class=\"bezeichnung\"><a href=\"https:\/\/www.amazon.de\/dp\/B0935JRJ59?tag=musicweb02&linkCode=ogi&th=1&psc=1\" style=\"text-decoration: none; border-bottom: 0px; box-shadow: none;\">Apple AirTag (1. Generation) 4er Pack - Finde und behalte Deine Sachen im Blick: Schl\u00fcssel, Geldb\u00f6rsen, Gep\u00e4ck...<\/a><\/span>\n      <span class=\"preis--aktuell\">99 EUR<\/span>\n      <span class=\"preis--alt\">119,00 EUR<\/span>\n    <\/div>\n  <\/div>\n<\/div>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/ecc510139d254dfeb80c825dc442ee1b\" width=\"1\" height=\"1\" no-lazy class=\"tracking\"><\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/airtag-schwachstelle-greift-ehrliche-finder-an-apple-will-nachbessern-180343\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/09\/airtag-feature-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"Airtag Feature\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Apples Sachen-Finder, die im Apple Store zum offiziellen St\u00fcckpreis von 35 Euro und bei Amazon ab 25 Euro erh\u00e4ltlichen AirTags, sind in der Lage unbedarfte Finder auf schadhafte Webseiten umzuleiten. Darauf macht der Security-Experte Bobby Rauch mit einem ausf\u00fchrlichen Bericht \u00fcber aktive Schwachstellen in der Webansicht der Tracking-Taler aufmerksam. Gefundene AirTags werden per NFC eingescannt [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":180345,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[4905,3912,238,90],"class_list":["post-180343","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","tag-airtag","tag-apple","tag-security","tag-sicherheit"],"aioseo_notices":[],"subheadline":["4er-Pack erneut f\u00fcr 99 Euro","4er-Pack erneut f\u00fcr 99 Euro"],"featured_image":["https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/09\/airtag-feature.jpg"],"rest_api_enabler":{"subheadline":["4er-Pack erneut f\u00fcr 99 Euro","4er-Pack erneut f\u00fcr 99 Euro"],"featured_image":"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2021\/09\/airtag-feature.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/180343","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=180343"}],"version-history":[{"count":2,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/180343\/revisions"}],"predecessor-version":[{"id":180346,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/180343\/revisions\/180346"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/180345"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=180343"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=180343"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=180343"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}