Charlie Miller kraakt iOS, wordt uit Developer Program gezet
iOS  dinsdag, 08 november 2011 14:17
ImageDe bekende hacker Charlie Miller, die diverse malen veiligheidsfouten in iOS en Mac OS X bekend heeft gemaakt, heeft opnieuw een belangrijke fout in iOS ontdekt.

Vanwege de nieuwe afhandeling van JavaScript in Apple's mobiele browser Safari zijn er nieuwe mogelijkheden ontstaan om het systeem te hacken.

Miller slaagde er in om een app in de App Store goedgekeurd te krijgen die misbruik maakt van een veiligheidslek waardoor op afstand speciale code kan worden gedownload om iOS te kraken.

Hij meldt zijn ontdekkingen altijd eerst aan de fabrikant, en heeft ook Apple drie weken geleden op de hoogte gesteld van het lek.

Apple heeft als reactie zijn kraak-app direct uit de App Store verwijderd en Miller's Developer Account opgeheven.

Volgens week op SysCan, een conferentie over de veiligheid van computersystemen, zal hij verdere details over het iOS-lek vrijgeven.

Het is nog niet bekend wat Apple aan het lek gaat doen.

Bron: Engadget.

     

reactiesToon reacties vanaf waardering. (help)
 
Zeer wakker


karma:

1. 08-11 17:41   ...


Dit was natuurlijk erg gênant voor Apple. Men heeft er een paar jaar aan gewerkt om de Nitro JavaScript-versnelling veilig toe te passen, voordat ze het ter beschikking stelde aan iOS. De aard van de versnelling brengt namelijk een ernstig veiligheidsrisico met zich mee. 
 
En natuurlijk vindt Charlie Miller weer een kwetsbaarheid. Overigens heeft hij Apple altijd netjes geïnformeerd, voordat ie een kwetsbaarheid publiekelijk maakte. 
 
Apple had kunnen weten dat de beruchte iOS X hacker dit veiligheidslek zou uitbuiten en had z'n app daar dus op moeten controleren. Zo hadden ze de App Store kunnen behoeden en Miller formeel op de vingers kunnen tikken. Nu heeft Apple echter deze pientere hacker de deur uitgezet. 
 
Miller heeft al geruime tijd een beruchte reputatie bij Apple; al jarenlang onthult hij obscure veiligheidslekken of zwakke plekken in Mac OS X en iOS. Apple heeft dus reden genoeg om hem in te huren, maar wellicht spelen er andere factoren dat een contract in de weg staat. 
 
Waarschijnlijk is Apple altijd dankbaar geweest voor Miller's bug-reports en veiligheidsmeldingen, maar ze voelen zich nu misbruikt doordat Miller heimelijk malware heeft laten publiceren in de App Store. Apple hecht er veel waarde aan dat klanten zich veilig kunnen voelen in de App Store, vrij van malware. Het is een groot voordeel en een rechtvaardiging voor Apple's strenge beleid. Als geregistreerd iOS developer heeft Miller het vertrouwen van Apple beschaamd en daarvoor kent Apple geen genade.

 
 
(verwijderd)


karma:

2. 08-11 22:35   interessant


Iedereen die een Apple Developer Account aanvraagt, zij het voor iOS of OS X, krijgt een "Non Disclosure Agreement" (NDA) voorgeschoteld. Die overeenkomst kan men accepteren of weigeren. Indien men de overeenkomst weigert krijgt men geen Apple Developer Account. 
 
Mr. Miller heeft de NDA geaccepteerd en heeft dus niets publiekelijk te maken wat betreft kwetsbaarheden en bugs in iOS of OS X. Dat heeft hij nu wel gedaan en daarom werd zijn Apple Developer Account opgeheven. En dat is nog maar de lichtste sanctie. 
 
Beschaafde mensen houden zich aan de overeenkomsten die ze afsluiten. Mr. Miller had het blijkbaar moeilijk om de keuze te maken wat hij nu eigenlijk wilde zijn. Een ontwikkelaar of een hacker.

 
 
Dromend


karma:

3. 09-11 09:13   interessant


citaat:
Apple had kunnen weten dat de beruchte iOS X hacker dit veiligheidslek zou uitbuiten en had z'n app daar dus op moeten controleren.
 
 
Beste hEgelia, als Apple had geweten van het lek dan hadden ze het toch wel gecontroleerd en gedicht? Helemaal als je van te voren weet dat je problemen kan verwachten (versnelling-verhaal). Ik neem aan dat ze niet bewust dit soort risico's nemen?  
 
Los daarvan: Belachelijke actie om hackers op deze manier te bejegenen. Helemaal als je kijkt hoe 'netjes' Miller het gedaan heeft door eerst Apple op de hoogte te stellen, voordat hij het lek wereldkundig maakte. Apple zou mensen als Miller moeten omarmen om hun producten beter te maken en ze niet op deze lompe en arrogante wijze weg moeten zetten.

 
 
Zeer wakker


karma:

4. 09-11 15:23   ...


Binnenwerk schreef:
Beste hEgelia, als Apple had geweten van het lek dan hadden ze het toch wel gecontroleerd en gedicht? Helemaal als je van te voren weet dat je problemen kan verwachten (versnelling-verhaal). Ik neem aan dat ze niet bewust dit soort risico's nemen?
 
 
Apple wist juist van het lek dankzij Charlie Miller's melding drie weken eerder. Ik verwachtte dat de App Store poortwachters / keuringsteam een soort 'zwarte lijst' bijhoudt waarop een naam als Charlie Miller niet zou misstaan. Naar verwachting zal Apple het lek binnenkort dichten met de iOS 5.0.1 update. 
 
Niettemin vind ik dat Timosha een goed punt maakt; alle geregistreerde iOS ontwikkelaars hebben een contract met Apple getekend waarin ze akkoord gaan geen misbruik te maken van kwetsbaarheden danwel veiligheidslekken. 
 
Dat Miller het veiligheidslek zo'n drie weken geleden gemeld heeft aan Apple is natuurlijk lovenswaardig, maar dat geeft hem niet het recht om een Trojaans paard de App Store in te loodsen. Uiteraard toonde hij daarmee z'n punt aan, maar overschreed hij de lijn van ontwikkelaar naar hacker (ten koste van de App Store).

 
 

Alleen geregistreerde gebruikers kunnen reacties geven.
Log in of registreer.

Jouw account
Gebruiker

Wachtwoord
Onthoud

Wachtwoord kwijt
Registreer gratis
 
banner