Kategorien: Artikel

Apple HomeKit Bug könnte iOS-Geräte unbrauchbar machen

Ein Sicherheitsforscher hat Details zu einem Apple HomeKit-Bug veröffentlicht, der Verweigerung des Dienstes kann bei verbundenen iOS-Geräten auftreten und bleibt nach Neustarts bestehen. Der Forscher sagte, er habe Apple den Fehler im August gemeldet.

Sicherheitsforscher Trevor Spiniolas, der den Fehler entdeckt hat, nennt die Schwachstelle Doorlock und veröffentlicht einen Proof-of-Concept auf GitHub. Der Fehler steckt in Apples HomeKit-API für Smart-Home-Geräte. Der Fehler tritt auf, wenn Angreifer ein HomeKit-Gerät mit einem langen Namen von ungefähr 500,000 Zeichen einrichten. iOS-Geräte, die sich dann mit diesem Gerät verbinden, reagieren auch nach einem Neustart nicht mehr. Wenn Benutzer ein iOS-Gerät auf die Werkseinstellungen zurücksetzen, sich dann aber am iCloud Konto, das mit dem HomeKit-Gerät verknüpft ist, wird der Fehler erneut ausgelöst.

Spiniolas berichtet, dass jede iOS-App mit Zugriff auf Apple Home-Daten HomeKit-Geräte umbenennen kann. Solche Apps können also die Schwachstelle ausnutzen. Apple hat in iOS 15.1 eine Begrenzung der Länge von HomeKit-Namen eingeführt und laut dem Forscher möglicherweise schon in 15.0, sodass dies auf kürzlich aktualisierten iOS-Geräten nicht mehr möglich ist. Allerdings können HomeKit-Geräte, die bereits umbenannt wurden, iOS-Geräte, auf denen die neuesten iOS-Versionen ausgeführt werden, immer noch „einfrieren“.

Der Forscher betont, dass es wahrscheinlicher ist, dass die Schwachstelle ausgenutzt wird, indem ein Heimnetzwerk erstellt und Personen per Phishing-E-Mails dazu eingeladen werden. Laut Spiniolas können sich Benutzer gegen den Fehler wehren, indem sie Einladungen zu unbekannten Heimnetzwerken ignorieren. iOS-Nutzer, die selbst HomeKit-Geräte nutzen, können sich teilweise schützen, indem sie im Control Center „Show Home Controls“ deaktivieren.

Spiniolas sagte, es habe Apple den Fehler am 10. August gemeldet. Laut dem Forscher gab Apple an, dass es „vor 2022“ einen Fix geben würde, aber letzten Monat passte er dies auf „Anfang 2022“ an, woraufhin Spiniolas Apple dies mitteilte wird den Fehler Anfang 2022 öffentlich machen. Der Fehler wurde von Apple noch nicht behoben. Der Forscher wurde zuvor wegen eines Fehlers in macOS kontaktiert, der 2019 gepatcht wurde.

Spiniolas glaubt, dass Apple zu langsam war, um auf seinen ersten Bericht zu reagieren. Der Forscher teilt E-Mails mit The Verge, in denen ein Apple-Mitarbeiter den Fehler einräumte und Spiniolas bat, bis Anfang 2022 keine Details zu Doorlock zu veröffentlichen. Apple hat die Veröffentlichung noch nicht öffentlich kommentiert.

Apple steht seit langem für sein Bug-Bounty-Programm in der Kritik. Von den großen Technologieunternehmen ist die Richtlinie zur verantwortungsvollen Offenlegung von Apple die jüngste. Obwohl Apple relativ hohe Belohnungen ausschüttet, beschweren sich ethische Hacker seit Jahren über langsame Fehlerbehebungen und Benachrichtigungen, die scheinbar in schwarzen Löchern verschwinden. habe bereits letztes Jahr einen Artikel über diese Probleme geschrieben.

Max Reisler

Grüße! Ich bin Max und Teil unseres Malware-Entfernungsteams. Unsere Mission ist es, wachsam gegenüber sich entwickelnden Malware-Bedrohungen zu bleiben. Mit unserem Blog halten wir Sie über die neuesten Gefahren durch Malware und Computerviren auf dem Laufenden und statten Sie mit den Tools aus, mit denen Sie Ihre Geräte schützen können. Ihre Unterstützung bei der Verbreitung dieser wertvollen Informationen in den sozialen Medien ist für unsere gemeinsamen Bemühungen, andere zu schützen, von unschätzbarem Wert.

Neueste Beiträge

Entfernen Sie Keyapp.monster (Anleitung zur Virenentfernung)

Viele Personen berichten, dass sie Probleme mit einer Website namens Keyapp.monster haben. Diese Website verleitet Benutzer dazu…

13 Stunden

Newsparty.top entfernen (Anleitung zur Virenentfernung)

Viele Personen berichten, dass sie Probleme mit einer Website namens Newsparty.top haben. Diese Website verleitet Benutzer dazu…

13 Stunden

Entfernen Sie den Pianoic-Browser-Hijacker-Virus

Bei näherer Betrachtung ist Pianoic mehr als nur ein Browser-Tool. Es ist eigentlich ein Browser ...

13 Stunden

Entfernen Sie Henidspost.com (Anleitung zur Virenentfernung)

Viele Personen berichten, dass sie Probleme mit einer Website namens Henidspost.com haben. Diese Website verleitet Benutzer dazu…

13 Stunden

KUZA-Ransomware entfernen (KUZA-Dateien entschlüsseln)

Mit jedem Tag, der vergeht, werden Ransomware-Angriffe normaler. Sie richten Chaos an und fordern eine finanzielle…

17 Stunden

Entfernen Sie den Browser-Hijacker-Virus Rsrc2u.com

Bei näherer Betrachtung ist Rsrc2u.com mehr als nur ein Browser-Tool. Es ist eigentlich ein Browser ...

17 Stunden