Apple zlehčuje chybu Masque Attack, umožňující v iOS podvrhnout aplikace

„Masque Attack“ umožňuje na iOSu podvrhnout aplikaci a vyměnit tak některou běžně používanou za škodlivou.

Nedostatek bezpečnosti v iOSu nemá podle Apple žádný podstatný význam – nebyla prý nikým využita a bezpečnostní opatření zabraňují tomu, aby se škodlivé aplikace mohly do mobilu či tabletu dostat.

„Masque Attack“ objevený výzkumníky z FireEye spočívá v možnosti podvrhnout jakoukoliv aplikaci a vyměnit ji za škodlivou. Nutnou podmínkou nicméně stále je, že musí jít o situaci, kdy uživatel aplikace instaloval odjinud než z App Store. Nutnou podmínkou zde ale není jailbreak – aplikace lze do iOSu dostat přímo přes iTunes.

Při samotné instalaci aplikace je zobrazeno varování, ale jak víme z jiných situací, uživatelé podobná varování nejenom moc nechápou, ale hlavně většinou neřeší. Klasické chování „je tam ANO, OK, tak to stisknu“ je natolik zažité, že nelze moc očekávat zodpovědné chování.


Autor: FireEye

Zpochybňující a zlehčující reakce Apple se ale moc nelíbí FireEye; v Masque Attack: All Your iOS Apps Belong to Us píší, že Apple na chybu upozornili už 26. července. A co navíc, nedávno objevený malware WireLurker určitým způsobem využívá právě mechanismus této chyby.

CIF16

Apple na chybu zareagoval vytvořením stránky iOS: When you install custom enterprise apps, kde se sice o bezpečnostním nedostatku přímo nehovoří, ale je zde jasně vidět, že do iOSu je nejenom možné dostat aplikace odjinud než z App Store, ale hlavně také to, že pro firmy je něco takového poměrně důležité. 

A jediný mechanismus tomu bránící je právě ona otázka – tedy zda chcete instalovat aplikaci z „nedůvěryhodného zdroje“. A tím může být i webová stránka. 

12 názorů Vstoupit do diskuse
poslední názor přidán 19. 11. 2014 11:37

Školení: Tvorba a šíření videoobsahu

  •  
    Jak video vytvořit a na co si dát pozor
  • Jakým vhodným obsahem ho naplnit
  • Kam ho umístit a jak mu získat diváky

Detailní informace o školení Tvorba a šíření videoobsahu »