|
Dataforeningen
07. feb 2012 - Oslo
|
|
|
|
|
Kriminelle kan få tilsendt all data du sender fra telefonen.
FARLIG: Slik kan det se ut når du laster ned en konfigurasjonsfil. Problemet er at det er vanskelig å vite om den er ekte. (Fotomontasje: Ole Petter Baugerød Stokke/cryptopath.wordpress.com)
It-sjefer kan sende sine Iphone-ansatte en ".mobileconfig"-fil over nettet for å konfigurere selskapets telefoner effektivt.
Men en svakhet i Apples telefoner tillater at også kriminelle kan sende en slik fil. De kan dermed konfigurere telefonen med helt andre hensikter enn en it-sjef.
- Ved å sette en bestemt HTTP-proxy, er det mulig å videresende all HTTP-trafikk fra mobiltelefonen til en gitt server, og dermed avlytte ukrypert trafikk. Siden svakheten også muliggjør installering av nye SSL-rot-sertifikater, kan en gitt angriper sette opp et man-in-the-middle-angrep og på den måten avlytte HTTPS-trafikk, skriver Telenor Sikkerhetssenter i sitt daglige nyhetsbrev.
På bloggen Cryptopath fortelles det hvordan man kan utnytte hullet.
Les også: - Ikke gå til sengs med Iphone
Konfigurasjonsfilene må signeres med et SSL-sertifikat. Men kriminelle enkelt kan lage filer som bruker demosertifikat fra for eksempel Verisign, og på den måten få telefonen til å godkjenne filen som sikker. På bloggen legger forfatterene ut alt man trenger for å utnytte svakheten.
Filen kan dermed lastes opp på en nettside. Får man folk til å laste åpne den, for eksempel bare ved å klikke på en lenke, åpnes den i en Iphone-applikasjon som forteller deg at konfigurasjonen er sikker og kan installeres. Gjør brukeren det, kan angriperen sette opp telefonen som han vil, og få den til å sende all data gjennom lyssky servere.
Forfatterene av den mystiske bloggen, som kun inneholder dette ene hullet, mener Apple er naive.
Les også: VG starter eget mobilselskap
- Det er absolutt ingen grunn til at Iphone og Ipod Touch bør stole på sikkerhetssertifikater slik de gjør i dag, skriver forfatterene.
- Iphone er åpenbart et forbrukerrettet produkt, som senere ble oppgradert til å bli et bedriftsverktøy. Dessverre ser det ut til at Apple har endt opp med noe som vanskelig kan integreres i en infrastruktur på en sikker måte.
Les også: Netcom og Telenor forhandler om Ipad
Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.
Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.
KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.
Norsk Data Senter haler inn kontrakter med SSB, Nupi, Vinmonopolet og Trondheim kommune.
Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.
Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Computerworld utgis avCopyright 2012 IDG Magazines Norge AS. All rights reserved
Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000
Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen