{"id":44708,"date":"2013-03-11T12:41:25","date_gmt":"2013-03-11T11:41:25","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=44708"},"modified":"2013-03-12T12:49:00","modified_gmt":"2013-03-12T11:49:00","slug":"sicherheits-update-im-app-store-merzt-funf-mogliche-angriffe-auf-itunes-kunden-und-konten-aus","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/sicherheits-update-im-app-store-merzt-funf-mogliche-angriffe-auf-itunes-kunden-und-konten-aus-44708\/","title":{"rendered":"Sicherheits-Update im App Store merzt f\u00fcnf m\u00f6gliche Angriffe auf iTunes-Kunden und Konten aus"},"content":{"rendered":"<p>Apples iTunes Store kommuniziert zuk\u00fcnftig nur noch <a href=\"http:\/\/de.wikipedia.org\/wiki\/HTTPS\">via HTTPS<\/a> mit allen Kunden, die das Software-Kaufhaus \u00fcber iPhone, iPad oder iTunes besuchen. Die Umstellung, die Apple in dem Knowledge-Base Artikel <a href=\"http:\/\/support.apple.com\/kb\/HT1318\">mit der Kennziffer HT1318<\/a> beschrieben hat, unterbindet gleich f\u00fcnf unterschiedliche Angriffs-Szenarien.<\/p>\n<p>Mit dem Wechsel hin zum komplett verschl\u00fcsselten Datenaustausch reagiert Apple auf die Erkenntnisse des Google-Mitarbeiters und Security-Experten Elie Bursztein. Dieser hatte die Sicherheitsl\u00fccken <a href=\"http:\/\/elie.im\/blog\/web\/apple-finally-turns-https-on-for-the-app-store-fixing-a-lot-of-vulnerabilities\/\">bereits im juli 2012<\/a> gemeldet und beschreibt die potentiell gef\u00e4hrlichen Attacken in <a href=\"http:\/\/elie.im\/blog\/web\/apple-finally-turns-https-on-for-the-app-store-fixing-a-lot-of-vulnerabilities\/\">seinem Blog elie.im<\/a>.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws.jpg\" alt=\"\" title=\"passws\" width=\"464\" height=\"217\" class=\"aligncenter size-full wp-image-44709\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws.jpg 464w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws-300x140.jpg 300w\" sizes=\"auto, (max-width: 464px) 100vw, 464px\" \/><\/p>\n<p>Die Tatasche, dass der Traffic zwischen den Endger\u00e4ten und dem iTunes Store bislang unverschl\u00fcsselt \u00fcbertragen wurde, erm\u00f6glichte sogenannte <a href=\"http:\/\/de.wikipedia.org\/wiki\/Man-in-the-middle-Angriff\">Man-In-The-Middle Angriffe<\/a> auf iTunes-Nutzer.<\/p>\n<p>Kaufte man neue iOS-Anwendungen etwa \u00fcber das offene W-Lan des Nachbarn ein, h\u00e4tte dieser nicht nur das Passwort auslesen, sondern auch die zum Kauf vorgesehene Applikation durch eine andere ersetzen k\u00f6nnen.<\/p>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" width=\"464\" height=\"261\" src=\"http:\/\/www.youtube-nocookie.com\/embed\/b7MQjLVkekg\" frameborder=\"0\" allowfullscreen><\/iframe><\/div><br \/>\n(<a href=\"http:\/\/www.youtube.com\/watch?feature=player_embedded&#038;v=b7MQjLVkekg\">Direkt-Link<\/a>)<\/p>\n<p>Bursztein beschreibt die nun nicht mehr m\u00f6glichen Angriffe stichpunktartig:<\/p>\n<ul>\n<li><strong>Passwortklau<\/strong>: Mit einerm falschen Eingabefenster w\u00e4re es dem Betreiber des offenen W-Lans m\u00f6glich gewesen das Nutzer-Passwort nach dem Start der App Store-App abzufangen<\/li>\n<\/ul>\n<p><!--more--><\/p>\n<ul>\n<li><strong>App Autausch<\/strong>: Hat sich der Nutzer zum Kauf einer App entschieden, h\u00e4tte der W-Lan Betreiber diese durch eine andere App austauschen und den Nutzer so zum Download einer kostenpflichtigen Anwendung auch dann &#8222;zwingen&#8220; k\u00f6nnen, wenn eine Kostenlose gew\u00e4hlt wurde.<\/li>\n<li><strong>Falsche App-Updates<\/strong>: Updates h\u00e4tten manipuliert und auch dann angezeigt werden k\u00f6nnen, wenn kein Update zum Download bereit stand.<\/li>\n<li><strong>Verhinderung neuer App-Installationen<\/strong>: Die Installation ausgew\u00e4hlter Anwendungen h\u00e4tte vom W-Lan Betreiber unterbunden werden k\u00f6nnen.<\/li>\n<li><strong>Daten-Abgriff<\/strong>: Der W-Lan Betreiber h\u00e4tte bei Update-Anfragen alle bereits auf dem Ger\u00e4t installierten Apps auslesen k\u00f6nnen.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/sicherheits-update-im-app-store-merzt-funf-mogliche-angriffe-auf-itunes-kunden-und-konten-aus-44708\/\"><img width=\"150\" height=\"70\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws.jpg 464w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/passws-300x140.jpg 300w\" sizes=\"auto, (max-width: 150px) 100vw, 150px\" \/><\/a><p>F\u00fcnf m\u00f6gliche Angriffe auf iTunes-Kunden ausgemerzt<\/p>\n","protected":false},"author":1,"featured_media":44709,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[745,153],"tags":[3912,48,3911,128,32,238,90],"class_list":["post-44708","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-featured","category-jailbreak","tag-apple","tag-geld","tag-itunes","tag-itunes-store","tag-kritik","tag-security","tag-sicherheit"],"aioseo_notices":[],"featured_image":["http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/password.png"],"rest_api_enabler":{"featured_image":"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/03\/password.png"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/44708","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=44708"}],"version-history":[{"count":4,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/44708\/revisions"}],"predecessor-version":[{"id":44766,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/44708\/revisions\/44766"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/44709"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=44708"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=44708"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=44708"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}