Categories: MobileMobile OS

Zero-Day-Lücke in iOS HomeKit erlaubt Remote-Zugriff IoT-Geräte

Ein Schwachstelle in Apple HomeKit, die mit iOS 11.2 eingeführt wurde, erlaubt es, auch ohne Eingabe von Anmeldedaten mit dem Smart-Home-Dienst verbundene Geräte wie intelligente Türschlösser zu kontrollieren. Wie 9to5Mac berichtet, hat Apple bereits einen vorläufigen Fix eingespielt, der serverseitig nicht autorisierte Zugriffe verhindert. Allerdings schränkt er auch einige legitime Funktionen.

Der Fehler sei nur schwer zu reproduzieren, heißt es weiter in dem Bericht. Es sei erforderlich, dass mindestens ein iPhone oder iPad mit iOS 11.2 mit dem HomeKit-Framework beziehungsweise dem iCloud-Konto des HomeKit-Nutzers verbunden sei. Ältere Versionen von Apples Mobilbetriebssystem seien nicht betroffen.

Apple soll von dieser und weiteren Anfälligkeiten Ende Oktober erfahren haben. Nicht alle Fehler seien jedoch mit iOS 11.2 korrigiert worden. Einige Probleme habe Apple zudem serverseitig behoben, so dass Verbraucher hier nichts unternehmen müssten.

„Das HomeKit-Nutzer mit iOS 11.2 betreffende Problem wurde beseitigt“, erklärte ein Apple-Sprecher gegenüber 9to5Mac. „Der Fix deaktiviert vorübergehend den Zugriff auf gemeinsame Nutzer, der mit einem Softwareupdate Anfang kommender Woche wiederhergestellt wird.“

9to5Mac geht davon aus, dass Apple das Problem nun schneller behoben hat als ursprünglich geplant, nachdem der Blog darauf aufmerksam gemacht wurde. Zudem sei man aufgrund der Schwere der Anfälligkeit verpflichtet, Nutzer auf den Bug aufmerksam zu machen – oohne jedoch die vorliegenden technischen Details zu enthüllen.

Apple hatte iOS 11.2 Ende vergangener Woche veröffentlicht. Es war abweichend vom üblichen Zeitplan freigegeben worden, um einen Bug in iOS 11.1.2 zu beseitigen, der die Benutzeroberfläche Springboard auf iOS-Geräten bei bestimmten Benachrichtigungen zum Absturz bringt. Es brachte zudem Fixes für die träge Tasteneingabe des Taschenrechners, die noch immer auftretenden Schwierigkeiten beim Abruf von Exchange-Mails, sowie Abstürze von Kalender.

Die HomeKit-Lücke dürfte die Diskussion um die Qualität von Apples Software verschärfen. Innerhalb weniger Tage musste das Unternehmen einräumen, dass sich das Admin-Konto von macOS High Sierra 10.13.1 durch eingeben der Nutzer-ID „root“ ohne Passwort aktivieren lässt, und dass ein dafür entwickelter Patch durch das Update auf High Sierra 10.13.2. wieder rückgängig gemacht wird. Auch der Datums-Bug in iOS, der iPhones unter Umständen unbrauchbar machte, trug nicht dazu bei, das angekratzte Vertrauen wiederherzustellen.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Tipp: Wie gut kennen Sie Apple? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

NiPoGi AM06 PRO Mini PC: Perfekte Kombination aus Leistung, Flexibilität und Portabilität

Kostengünstiger Mini-PC mit AMD Ryzen 7 5825U-Prozessor, 16 GB Arbeitsspeicher (RAM) und 512 GB SSD.

4 Stunden ago

Black Friday: Vorsicht vor schädlichen QR-Codes

Bösartige QR-Codes, die per E-Mail versendet werden, eignen sich sehr gut, um Spam-Filter zu umgehen.

3 Tagen ago

Black Friday: Zahl der ominösen Shopping-Websites steigt

Unsichere Websites und Phishing-Mails in Verbindung mit Black Friday können kauffreudigen Konsumenten zum Verhängnis werden.

3 Tagen ago

SmokeBuster bekämpft SmokeLoader

Malware SmokeLoader wird weiterhin von Bedrohungsakteuren genutzt, um Payloads über neue C2-Infrastrukturen zu verbreiten.

3 Tagen ago

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

4 Tagen ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

4 Tagen ago