Beveiligingsprobleem ontdekt in browser iOS 6
Nederlandse beveiligingsonderzoekers hebben tijdens de Pwn2Own-hackwedstrijd in Amsterdam een beveiligingsprobleem in de browser van iOS-versies 5 en 6 gevonden. Met javascript is het mogelijk om onder meer foto's en video's te stelen, meldt Tweakers.net.
Ook het adresboek en de browsergeschiedenis kunnen worden geplunderd, aldus een van de ontdekkers, Certified Secure-CEO Joost Pol. Zijn bedrijf won de Pwn2Own-hackwedstrijd voor mobiele toestellen gisteren.
Opdracht
De opdracht van de wedstrijd was om een beveiligingslek in iOS 5.1.1 te vinden, maar de hack van Pol en zijn collega Daan Keuper bleek ook te werken op iOS 6, de versie die gisteravond uitkwam. Ze hebben de code getest op de 'gold master', en in de regel is dat de versie die ook naar het grote publiek wordt uitgerold. "De hack werkt sowieso op de iPhone 4S", zei Pol gisteren tegen Tweakers.net. "En waarschijnlijk ook op de iPhone 5." De gestolen gegevens konden worden verstuurd naar een eigen server van de onderzoekers.
Risico
Het serveren van wat simpele javascript is voldoende om de gegevens te stelen, waardoor het surfen naar een besmette website kan leiden tot gegevensdiefstal. Pol: "Het risico bestaat uit mensen die dit niet voor de lol doen, zoals wij, maar die bijvoorbeeld via geïnfecteerde advertenties foto's stelen. Dat is voor veel mensen toch een pijnlijk punt."
Andere systemen
Omdat ook Android en BlackBerry OS de webkit-engine van Safari gebruiken, is de kans volgens Pol groot dat ook die kwetsbaar zijn voor het beveiligingsprobleem. "Maar dat hebben we niet getest", benadrukte hij. De onderzoekers kregen voor het ontdekken van het beveiligingsprobleem de hoofdprijs van 30.000 dollar (23.160 euro). Andere deelnemers ontdekten onder meer een beveiligingsprobleem in de NFC-implementatie van de Galaxy S3, waardoor shellcode kon worden uitgevoerd.