Nepodpisana koda na iNapravah
vir: Forbes
Forbes - Heker in varnostni raziskovalec Charlie Miller je uspel zaobiti varnostni mehanizem na iNapravicah, ki zagotavlja poganjanje zgolj podpisane in odobrene kode iz AppStore-a. Kot razloži v priloženem videu, je mogoče z uporabo WebKit widgeta (brskalnika) s tretjega strežnika prenesti nepodpisano kodo in jo pognati. Ta koda lahko stori poljubne reči, npr. naloži zimzeleni glasbeni hit, pokrade kontakte iz imenika, naloži nove fotke, spremlja notifikacije .. in tako naprej. Podrobnosti bo razkril na prihajajoči konferenci SysCan na Tajvanu.
Za demonstracijo je v App Store prijavil konceptno aplikacijo InstaStock, ki naj bi služila zgolj prikazu borznih kotacij, v resnici pa je vsebovala njegov hek. Tradicionalno strogi Applovi ocenjevalci so jo spustili skoz in Miller je posnel kratek filmček z demonstracijo in ga postavil na YouTube. Od tu naprej žal ni...
Za demonstracijo je v App Store prijavil konceptno aplikacijo InstaStock, ki naj bi služila zgolj prikazu borznih kotacij, v resnici pa je vsebovala njegov hek. Tradicionalno strogi Applovi ocenjevalci so jo spustili skoz in Miller je posnel kratek filmček z demonstracijo in ga postavil na YouTube. Od tu naprej žal ni...