{"id":52288,"date":"2013-08-19T09:19:19","date_gmt":"2013-08-19T07:19:19","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=52288"},"modified":"2013-08-19T15:49:55","modified_gmt":"2013-08-19T13:49:55","slug":"app-store-zeitbomben-apples-einlasskontrolle-prueft-unzureichend","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/app-store-zeitbomben-apples-einlasskontrolle-prueft-unzureichend-52288\/","title":{"rendered":"App Store: Apples Einlasskontrolle pr\u00fcft unzureichend"},"content":{"rendered":"<p>\u00dcber die Richtlinien, die Pr\u00fcfkriterien und die Arbeit der App Store-Einlasskontrolle existieren so gut wie keine Informationen. Die letzten Meter, die iPhone-Developer vor der endg\u00fcltigen Ver\u00f6ffentlichung ihrer App in Apples Software-Kaufhaus nehmen m\u00fcssen, gleichen &#8211; aus Entwickler-Perspektive betrachtetet &#8211; einem schwarzen Loch.<\/p>\n<p>Nach Monaten der Entwicklung wird die gerade fertiggestellte iPhone- bzw. iPad-Applikation dem Kontroll-Team \u00fcbergeben, dann hei\u00dft es abwarten.<\/p>\n<p>Und: Obwohl es bislang noch keine wirklich sch\u00e4dlichen Applikationen hinter die initialen Schranken des App Stores geschafft haben, die unz\u00e4hligen Anwendungen, bei denen Apple im Laufe der letzten Jahre versteckte Zusatzfunktionen (etwa Spiele-Emulatoren, pers\u00f6nliche HotSpots und Co.) \u00fcbersehen hat, lie\u00dfen bereits ahnen, dass die angewandten Prozeduren nicht unbedingt mit der gr\u00f6\u00dftm\u00f6glichen Sorgfalt exerziert werden.<\/p>\n<p><a href=\"http:\/\/www.technologyreview.com\/news\/518096\/remotely-assembled-malware-blows-past-apples-screening-process\/\">Nun best\u00e4tigen<\/a> zwei Security-Wissenschaftler der Georgia Tech Universit\u00e4t die hinl\u00e4nglich bekannten Vermutungen: Apple selbst startet die zur Pr\u00fcfung vorgelegten Applikationen nur einmal, l\u00e4sst die Apps anschlie\u00dfend wenige Sekunden laufen und winkt einen Gro\u00dfteil der eingereichten Anwendungen &#8211; ganz ohne tiefergehende Sicherheits-Analyse &#8211; direkt in den App Store durch.<\/p>\n<p>Im Rahmen eines Forschungsprojektes haben die Sicherheits-Experten ihre Anwendung &#8222;Jekyll&#8220; im vergangenen Mai in den App Store eingereicht. Die Malware-Applikation war in der Lage versteckte Tweets \u00fcber das in den iOS-Einstellungen abgelegte Twitter-Konto abzusetzen, konnte E-Mails ohne Nachfrage versenden, pers\u00f6nliche Daten, Fotos und IDs abgreifen und diese an entfernte Server senden.<\/p>\n<blockquote><p>\u201cThe app did a phone-home when it was installed, asking for commands. This gave us the ability to generate new behavior of the logic of that app which was nonexistent when it was installed\u201d<\/p><\/blockquote>\n<p>Die Applikation, die sich nach der Installation und ihrem Erststart \u00fcber Netzwerk-Kommandos fernsteuern lie\u00df, stand im App Store nur wenige Minuten zum Download bereit ehe sie von ihren Machern wieder entfernt wurde.<\/p>\n<p>F\u00fcr die Forscher Zeit genug, um zwei Annahmen zu verifizieren:<\/p>\n<ul>\n<li>Apples Pr\u00fcf-Team startet eingereichte Apps nur wenige Sekunden sieht gut versteckten aber voll funktionsf\u00e4higen Schadcode nicht.<\/li>\n<li>Apples Einlasskontrolle verl\u00e4sst sich weitgehend auf eine statische Code-Analyse, die sich mit einem gewissen Anteil an &#8222;dynamically generated logic&#8220; im eigenen Quelltext problemlos umgehen l\u00e4sst.<\/li>\n<\/ul>\n<p>Nach Angaben des Uni-Teams sei Apple inzwischen auf die Vers\u00e4umnisse hingewiesen worden und habe \u00c4nderungen in das iPhone-Betriebssystem eingepflegt, die \u00e4hnliche Angriffe zuk\u00fcnftig erschweren sollen.<\/p>\n<p>Ein Apple-Sprecher wollte sich zum Umfang und zur Reaktion auf die aufgedeckten Pr\u00fcf-Schwachstellen jedoch nicht \u00e4u\u00dfern.<\/p>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/app-store-zeitbomben-apples-einlasskontrolle-prueft-unzureichend-52288\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2013\/08\/prufung-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>\u00dcber die Richtlinien, die Pr\u00fcfkriterien und die Arbeit der App Store-Einlasskontrolle existieren so gut wie keine Informationen. Die letzten Meter, die iPhone-Developer vor der endg\u00fcltigen Ver\u00f6ffentlichung ihrer App in Apples Software-Kaufhaus nehmen m\u00fcssen, gleichen &#8211; aus Entwickler-Perspektive betrachtetet &#8211; einem schwarzen Loch. Nach Monaten der Entwicklung wird die gerade fertiggestellte iPhone- bzw. iPad-Applikation dem Kontroll-Team [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":52289,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[14,1975],"tags":[666,3912,3914,5661,32,238,90],"class_list":["post-52288","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-apple","category-feature","tag-app-store","tag-apple","tag-apps","tag-ios","tag-kritik","tag-security","tag-sicherheit"],"aioseo_notices":[],"featured_image":["http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/08\/prufung.jpg"],"rest_api_enabler":{"featured_image":"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2013\/08\/prufung.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/52288","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=52288"}],"version-history":[{"count":5,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/52288\/revisions"}],"predecessor-version":[{"id":52324,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/52288\/revisions\/52324"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/52289"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=52288"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=52288"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=52288"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}