Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Fartsdump i skyen

LEDER: Det er lite hensiktsmessig at Narvik kommune må brøyte vei for skytjenester i det offentlige.

Les mer Les mer

ANNONSEBILAG

Sikre dine data med Atea

Atea har utviklet konseptet "Atea Unified Storage" for å tilby en optimalisert lagringsinfrastruktur.
 

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Et Kodak-øyeblikk

KRONIKK: Kodak, på kanten av stupet. Det mest ikoniske offeret for digitaliseringen så langt, og det mest ironiske.

Les mer Les mer

 
Du er her: Computerworld >
 

Iphone åpen for nettavlytting

Ole Petter Baugerød Stokke
02.02.2010 kl 14:01

Kriminelle kan få tilsendt all data du sender fra telefonen.

Iphone åpen for nettavlytting

FARLIG: Slik kan det se ut når du laster ned en konfigurasjonsfil. Problemet er at det er vanskelig å vite om den er ekte. (Fotomontasje: Ole Petter Baugerød Stokke/cryptopath.wordpress.com)

It-sjefer kan sende sine Iphone-ansatte en ".mobileconfig"-fil over nettet for å konfigurere selskapets telefoner effektivt.

Men en svakhet i Apples telefoner tillater at også kriminelle kan sende en slik fil. De kan dermed konfigurere telefonen med helt andre hensikter enn en it-sjef.

- Ved å sette en bestemt HTTP-proxy, er det mulig å videresende all HTTP-trafikk fra mobiltelefonen til en gitt server, og dermed avlytte ukrypert trafikk. Siden svakheten også muliggjør installering av nye SSL-rot-sertifikater, kan en gitt angriper sette opp et man-in-the-middle-angrep og på den måten avlytte HTTPS-trafikk, skriver Telenor Sikkerhetssenter i sitt daglige nyhetsbrev.

Enkelt å utnytte

bloggen Cryptopath fortelles det hvordan man kan utnytte hullet.

Les også: - Ikke gå til sengs med Iphone

Konfigurasjonsfilene må signeres med et SSL-sertifikat. Men kriminelle enkelt kan lage filer som bruker demosertifikat fra for eksempel Verisign, og på den måten få telefonen til å godkjenne filen som sikker. På bloggen legger forfatterene ut alt man trenger for å utnytte svakheten.

Filen kan dermed lastes opp på en nettside. Får man folk til å laste åpne den, for eksempel bare ved å klikke på en lenke, åpnes den i en Iphone-applikasjon som forteller deg at konfigurasjonen er sikker og kan installeres. Gjør brukeren det, kan angriperen sette opp telefonen som han vil, og få den til å sende all data gjennom lyssky servere.

Kalles naiv

Forfatterene av den mystiske bloggen, som kun inneholder dette ene hullet, mener Apple er naive.

Les også: VG starter eget mobilselskap

- Det er absolutt ingen grunn til at Iphone og Ipod Touch bør stole på sikkerhetssertifikater slik de gjør i dag, skriver forfatterene.

- Iphone er åpenbart et forbrukerrettet produkt, som senere ble oppgradert til å bli et bedriftsverktøy. Dessverre ser det ut til at Apple har endt opp med noe som vanskelig kan integreres i en infrastruktur på en sikker måte.

Les også: Netcom og Telenor forhandler om Ipad

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer om dette Les mer

Fikk fire avtaler i slengen

Norsk Data Senter haler inn kontrakter med SSB, Nupi, Vinmonopolet og Trondheim kommune.

Les mer om dette Les mer

Må sende helsedata med telefaks

Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.

Les mer om dette Les mer

Spår langvarig krig mot Apple

Kinesisk Ipad-krangel kan koste Apple dyrt.

Les mer om dette Les mer

Hvorfor "hvorfor"?

Har du undersøkt effekten av å spørre om hvorfor? Den kan bli overraskende.

Les mer Les mer

EDB Ergogroup tar tilbake Oslo

Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Les mer om dette Les mer

 
  
Mest anbefalt
Lager mobilapp som hovedoppgave
 Lager mobilapp som hovedoppgave
  Facebook:12   Twitter:7
Sjekk ut tekno-vibratoren!
 Sjekk ut tekno-vibratoren!
  Facebook:5   Twitter:8
Vil stenge nettet på skolen
 Vil stenge nettet på skolen
  Facebook:2   Twitter:11
I pluss for EDB
 I pluss for EDB
  Facebook:12   Twitter:1
Mener Twitter er verre enn tobakk
 Mener Twitter er verre enn tobakk
  Facebook:0   Twitter:12
Han lagde Apples trådløsnett
 Han lagde Apples trådløsnett
  Facebook:5   Twitter:6
Fet kommune kan få gigantisk datasenter
 Fet kommune kan få gigantisk datasenter
  Facebook:4   Twitter:7
- Hva skal stå på veggen din?
 - Hva skal stå på veggen din?
  Facebook:4   Twitter:6

Min side IDG

Dataforeningen
07. feb 2012 - Oslo

Dataforeningen
15. feb 2012 - Trondheim

CIO Forum
16. feb 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
20. feb 2012 - Stavanger

Manag-E Nordic
28. feb 2012 - Askerhallen

Energyworld
01. mar 2012 - Stavanger

Dataforeningen
06. mar 2012 - Trondheim

CIO Forum
08. mar 2012 - Oslo Kongressenter Folkets Hus

PMI Norway Chapter
08. mar 2012 - Oslo

itSMF
14. mar 2012 - Clarion hotel Oslo Airport

Dataforeningen
19. mar 2012 - Oslo

Dataforeningen
19. mar 2012 - Trondheim

CIO Forum
22. mar 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
22. mar 2012 - Stavanger

Dataforeningen
11. apr 2012 - Oslo

Dataforeningen
26. apr 2012 - Oslo

CIO Forum
CRM
26. apr 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
04. mai 2012 - Kristiansand

Dataforeningen
08. mai 2012 - Trondheim

Dataforeningen
08. mai 2012 - Hurtigruten

Computerworld it-trender
10. mai 2012 - Oslo

Dataforeningen
23. mai 2012 - Sandefjord

CIO Forum
24. mai 2012 - Oslo Kongressenter Folkets Hus

Mobile trender
13. jun 2012 - Oslo

CIO Forum
21. jun 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
30. aug 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
20. sep 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
27. sep 2012 - Oslo Kongressenter Folkets Hus

Admin
10. okt 2012 - Oslo

CIO Forum
25. okt 2012 - Oslo Kongressenter Folkets Hus

Healthworld
01. nov 2012 - Oslo

Computerworld Årets it-direktør
15. nov 2012 - Oslo

CIO Forum
22. nov 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
13. des 2012 - Oslo Kongressenter Folkets Hus


Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen