Apple schließt kritische SSL-Lücke in iOS 6 und 7

Apple hat am Freitag iOS 7.0.6 freigegeben, das eine kritische SSL-Lücke (CVE-2014-1266) in seinem Mobilbetriebssystem schließt. Der Update-Beschreibung zufolge konnte zuvor die Echtheit einer verschlüsselten Verbindung nicht überprüft werden und der Fix ergänzt die für eine Validierung nötigen Schritte. Die Schwachstelle erlaubte es Angreifern mit erweiterten Rechten, Daten zu komprommitieren oder zu verändern, die eigentlich durch SSL/TLS geschützt sein sollten.

Wie üblich schweigt sich Apple zu Einzelheiten der Sicherheitslücke aus. Daher ist es schwierig, das von ihr ausgehende Risiko einzuschätzen. „Sie hat das Potenzial, ein sehr ernsthaftes Problem zu sein“, sagt der iOS-Sicherheitsexperte Jonathan Zdziarski. Möglich seien beispielsweise Man-in-the-Middle-Angriffe, bei denen ein Angreifer an ein Telefon übermittelte Daten abgreift.

Zdziarski betont auch, dass Apple keinerlei Einschränkungen in seiner Beschreibung der Schwachstelle nennt – etwa, dass der Fehler nur Auftritt, wenn eine bestimmte App läuft. Das deute darauf hin, dass das Problem das gesamte Telefon betrifft, ein Angreifer also die volle Kontrolle über das Gerät und die darauf gespeicherten Daten übernehmen kann.

Der Patch steht in Form von iOS 6.1.6 auch für Apples vorherige Mobilbetriebssystemversion bereit. Einen entsprechenden Fix für sein Desktop-OS Mac OS X will das Unternehmen aus Cupertino „sehr bald“ nachliefern. In einer E-Mail an Reuters erklärte es, dass man von der Schwachstelle wisse und bereits einen Patch entwickelt habe, der in den nächsten Tagen erscheinen werde.

Das nächste größere Update für iOS 7 wird für März erwartet. iOS 7.1 soll unter anderem kleinere Änderungen an der Oberfläche, ein modifiziertes Tastaturlayout und Fahrzeugfunktionen mitbringen.

[mit Material von Richard Nieva, News.com, und Zack Whittaker, ZDNet.com]

Tipp: Wie gut kennen Sie Apple? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

ZDNet.de Redaktion

Recent Posts

Ermittlern gelingt weiterer Schlag gegen Ransomware-Gruppe LockBit

Sie decken die Identität des Kopfs der Gruppe auf. Britische Behörden fahnden mit einem Foto…

3 Stunden ago

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

17 Stunden ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

18 Stunden ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

18 Stunden ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

20 Stunden ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

1 Tag ago