{"id":61667,"date":"2014-02-25T17:05:32","date_gmt":"2014-02-25T16:05:32","guid":{"rendered":"http:\/\/www.iphone-ticker.de\/?p=61667"},"modified":"2014-02-26T09:40:46","modified_gmt":"2014-02-26T08:40:46","slug":"im-live-einsatz-so-gravierend-war-bzw-ist-apples-ssl-schwachstelle","status":"publish","type":"post","link":"https:\/\/www.iphone-ticker.de\/im-live-einsatz-so-gravierend-war-bzw-ist-apples-ssl-schwachstelle-61667\/","title":{"rendered":"Im Live-Einsatz: So gravierend war bzw. ist Apples SSL-Schwachstelle"},"content":{"rendered":"<p>Nur wenige Tage nach der fehlerbehebenden iOS-Aktualisierung auf <a href=\"http:\/\/www.iphone-ticker.de\/sicherheitsupdate-apple-veroeffentlicht-ios-7-0-6-61487\/\">Version 7.0.6<\/a> hat der Sicherheits-Experte Aldo Cortesi Apples <a href=\"http:\/\/www.ifun.de\/ssl-sicherheitsluecke-nicht-nur-in-ios-sondern-auch-in-os-x-und-ernster-als-gedacht-55376\/\">SSL-Schwachstelle<\/a> jetzt auf ihren effektiven Nutzen f\u00fcr Nachrichtendienste untersucht und beschreibt seine Analyse des seit rund zwei Jahren bestehenden System-Fehlers in <a href=\"http:\/\/corte.si\/posts\/security\/cve-2014-1266.html\">diesem<\/a> jetzt ver\u00f6ffentlichten Blog-Eintrag. <\/p>\n<p><a href=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/bug1.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/bug1.jpg\" alt=\"bug\" width=\"500\" height=\"339\" class=\"aligncenter size-full wp-image-61670\" srcset=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/bug1.jpg 500w, https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/bug1-300x203.jpg 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Cortesi, der die Proxy-Software <a href=\"http:\/\/mitmproxy.org\/\">Mitmproxy<\/a> f\u00fcr seine Versuche so angepasst hat, dass diese den unverschl\u00fcsselt zum iPhone \u00fcbertragenen Datenverkehr mitlesen kann, zeigt sich \u00fcberrascht von seinen Ergebnissen und best\u00e4tigt die bislang nur theoretisch beschriebenen Ausma\u00dfe der Sicherheitsl\u00fccke. <\/p>\n<p>So gestattet <a href=\"https:\/\/www.imperialviolet.org\/2014\/02\/22\/applebug.html\">Apples SSL\/TLS-Bug<\/a> allen Angreifern im gleichen Netzwerk, den gesamten Datenverkehr zu vermeintlichen sicheren Seiten mitzulesen. Dies gelte auch f\u00fcr eingegebene Passw\u00f6rter, Bankdaten, iCloud-Informationen und Software-Aktualisierungen: <\/p>\n<p>Cortesi schreibt: <\/p>\n<blockquote><p>Nearly all encrypted traffic, including usernames, passwords, and even Apple app updates can be captured. This includes: App store and software update traffic, iCloud data, including KeyChain enrollment and updates, Data from the Calendar and Reminders, Find My Mac updates, Traffic for applications that use certificate pinning, like Twitter.<\/p><\/blockquote>\n<p>Ein OS X-Update, mit dem Apple die L\u00fccke auch auf dem Desktop behebt, l\u00e4sst aktuell noch immer auf sich warten. Cortesi mahnt ein schleuniges Handeln an. Wenn er nur rund 24 Stunden investiert habe, um die Schwachstelle auch im Live-Einsatz ausnutzen zu k\u00f6nnen, w\u00fcrden auch andere Hacker am Einsatz des Exploits arbeiten.<\/p>\n<p>Cortesi will weitere Details zum Angriff auf die SSL-Verschl\u00fcsselung von Mac und iPhone <a href=\"https:\/\/twitter.com\/cortesi\/status\/438217461171638273\">ver\u00f6ffentlichen<\/a>, sobald Apple aktiv geworden ist und nach <a href=\"http:\/\/www.iphone-ticker.de\/sicherheitsupdate-apple-veroeffentlicht-ios-7-0-6-61487\/\">iPhone, iPad<\/a> und <a href=\"http:\/\/www.ifun.de\/neu-fuer-apple-tv-sicherheitsupdate-und-wrestling-tv-55454\/\">Apple TV<\/a> auch alle aktuellen Macs mit einem Update versorgt hat. Sp\u00e4testens dann sollten sich auch die von Cortesi vorgenommenen \u00c4nderungen an der transparenten Proxy-Software Mitmproxy einsehen lassen. <\/p>\n<h2>Die Tagesschau zum SSL-Bug<\/h2>\n<p><div class=\"responsive-video\"><iframe loading=\"lazy\" width=\"700\" height=\"371\" src=\"http:\/\/www.youtube-nocookie.com\/embed\/ATwdG-h3AkE\" frameborder=\"0\" allowfullscreen><\/iframe><\/div> (<a href=\"http:\/\/youtu.be\/ATwdG-h3AkE\">Direkt-Link<\/a>)<\/p>\n<h2>Zum Nachlesen: <\/h2>\n<ul>\n<li><a href=\"http:\/\/www.iphone-ticker.de\/sicherheitsupdate-apple-veroeffentlicht-ios-7-0-6-61487\/\">Sicherheitsupdate: Apple ver\u00f6ffentlicht iOS 7.0.6<\/a><\/li>\n<li><a href=\"http:\/\/www.iphone-ticker.de\/kurz-notiert-apples-ssl-fehler-und-testflight-uebernahme-ein-gta-cheat-61528\/\">Apples SSL-Fehler<\/a><\/li>\n<li><a href=\"http:\/\/www.ifun.de\/ssl-sicherheitsluecke-nicht-nur-in-ios-sondern-auch-in-os-x-und-ernster-als-gedacht-55376\/\">SSL Sicherheitsl\u00fccke auch in OS X<\/a><\/li>\n<li><a href=\"http:\/\/www.ifun.de\/neu-fuer-apple-tv-sicherheitsupdate-und-wrestling-tv-55454\/\">Neu f\u00fcr Apple TV: Sicherheitsupdate<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.iphone-ticker.de\/im-live-einsatz-so-gravierend-war-bzw-ist-apples-ssl-schwachstelle-61667\/\"><img width=\"150\" height=\"150\" src=\"https:\/\/images.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/bug-150x150.jpg\" class=\"alignright tfe wp-post-image\" alt=\"\" decoding=\"async\" loading=\"lazy\" \/><\/a><p>Nur wenige Tage nach der fehlerbehebenden iOS-Aktualisierung auf Version 7.0.6 hat der Sicherheits-Experte Aldo Cortesi Apples SSL-Schwachstelle jetzt auf ihren effektiven Nutzen f\u00fcr Nachrichtendienste untersucht und beschreibt seine Analyse des seit rund zwei Jahren bestehenden System-Fehlers in diesem jetzt ver\u00f6ffentlichten Blog-Eintrag. Cortesi, der die Proxy-Software Mitmproxy f\u00fcr seine Versuche so angepasst hat, dass diese den [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":61668,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[383,1,1975],"tags":[3912,238,90,882],"class_list":["post-61667","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-appletv","category-news","category-feature","tag-apple","tag-security","tag-sicherheit","tag-ssl"],"aioseo_notices":[],"featured_image":["http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/ssl.jpg"],"rest_api_enabler":{"featured_image":"http:\/\/www.iphone-ticker.de\/wp-content\/uploads\/2014\/02\/ssl.jpg"},"_links":{"self":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/61667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/comments?post=61667"}],"version-history":[{"count":6,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/61667\/revisions"}],"predecessor-version":[{"id":61696,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/posts\/61667\/revisions\/61696"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media\/61668"}],"wp:attachment":[{"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/media?parent=61667"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/categories?post=61667"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.iphone-ticker.de\/apiv2\/wp\/v2\/tags?post=61667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}