Apple schließt kritische SSL-Lücke in iOS 6 und 7

Apple hat am Freitag iOS 7.0.6 freigegeben, das eine kritische SSL-Lücke (CVE-2014-1266) in seinem Mobilbetriebssystem schließt. Der Update-Beschreibung zufolge konnte zuvor die Echtheit einer verschlüsselten Verbindung nicht überprüft werden und der Fix ergänzt die für eine Validierung nötigen Schritte. Die Schwachstelle erlaubte es Angreifern mit erweiterten Rechten, Daten zu komprommitieren oder zu verändern, die eigentlich durch SSL/TLS geschützt sein sollten.

Wie üblich schweigt sich Apple zu Einzelheiten der Sicherheitslücke aus. Daher ist es schwierig, das von ihr ausgehende Risiko einzuschätzen. „Sie hat das Potenzial, ein sehr ernsthaftes Problem zu sein“, sagt der iOS-Sicherheitsexperte Jonathan Zdziarski. Möglich seien beispielsweise Man-in-the-Middle-Angriffe, bei denen ein Angreifer an ein Telefon übermittelte Daten abgreift.

Zdziarski betont auch, dass Apple keinerlei Einschränkungen in seiner Beschreibung der Schwachstelle nennt – etwa, dass der Fehler nur Auftritt, wenn eine bestimmte App läuft. Das deute darauf hin, dass das Problem das gesamte Telefon betrifft, ein Angreifer also die volle Kontrolle über das Gerät und die darauf gespeicherten Daten übernehmen kann.

Der Patch steht in Form von iOS 6.1.6 auch für Apples vorherige Mobilbetriebssystemversion bereit. Einen entsprechenden Fix für sein Desktop-OS Mac OS X will das Unternehmen aus Cupertino „sehr bald“ nachliefern. In einer E-Mail an Reuters erklärte es, dass man von der Schwachstelle wisse und bereits einen Patch entwickelt habe, der in den nächsten Tagen erscheinen werde.

Das nächste größere Update für iOS 7 wird für März erwartet. iOS 7.1 soll unter anderem kleinere Änderungen an der Oberfläche, ein modifiziertes Tastaturlayout und Fahrzeugfunktionen mitbringen.

[mit Material von Richard Nieva, News.com, und Zack Whittaker, ZDNet.com]

Tipp: Wie gut kennen Sie Apple? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

ZDNet.de Redaktion

Recent Posts

Update für Windows 11 löscht versehentlich Microsoft Copilot

Betroffen sind einige Nutzer von Windows 11. Die März-Patches deinstallieren unter Umständen die Copilot-App. Nicht…

7 Stunden ago

Entschlüsselungs-Tool für Akira-Ransomware entwickelt

Es funktioniert ausschließlich mit der Linux-Variante von Akira. Das Tool knackt die Verschlüsselung per Brute…

15 Stunden ago

Frauen in der IT – vielerorts weiter Fehlanzeige

Laut Bitkom-Umfrage meinen noch immer 39 Prozent der Betriebe, Männer seien für Digitalberufe besser geeignet.

24 Stunden ago

Balkonkraftwerk mit Speicher: Lohnt sich die Investition wirklich?

Ein Balkonkraftwerk mit Speicher ermöglicht es, den Eigenverbrauchsanteil deutlich zu erhöhen und Solarstrom auch dann…

2 Tagen ago

Kritische Sicherheitslücke in Microsoft Windows entdeckt

ESET-Experten warnen vor Zero-Day-Exploit, der die Ausführung von schadhaftem Code erlaubt.

4 Tagen ago

Malware-Ranking: Trojaner AsyncRat in Deutschland auf dem Vormarsch

Die höchste Verbreitung erzielt die auf Datendiebstahl ausgerichtete Malware Androxgh0st. Bei den Ransomware-Gruppen liebt Clop…

4 Tagen ago