Mailapp iOS 8.3: Τρύπα εντοπίστηκε στον e-mail client του iOS 8.3, η οποία επιτρέπει στους εισβολείς να στέλνουν παραπλανητικά μηνύματα με σκοπό το phishing των διαπιστευτηρίων που χρησιμοποιούν στην Apple.
Η αναφορά της συγκεκριμένης ευπάθεις έχει γίνει ήδη από τον Ιανουάριο, ο Jan Soucek όμως, ο ερευνητής που την εντόπισε πληροφορεί πως δεν έχει διορθωθεί ακόμα σε καμιά έκδοση του iOS που κυκλοφόρησε μετά την 8.1.2. Πέντε ολόκληρους μήνες μετά την αναφορά, η δημοφιλής εταιρεία δεν έχει κάνει καμία ενέργεια για την διόρθωση, γι’ αυτόν λοιπόν τον λόγο ο Soucek αποφάσισε να δημοσιοποιήσει το PoC σε βίντεο, ελπίζοντας πως η εταιρεία θα αναγκαστεί μ’ αυτό τον τρόπο να προβεί σε άμεση διόρθωση.
Στο βίντεο αυτό λοιπόν με το exploit, ο Soucek δείχνει πως αναδύεται η αρχική σελίδα της Apple μέσα από κακόβουλα μηνύματα. Ένα e-mail που πλαστογραφεί την σελίδα σύνδεσης δυναται να σταλεί χωρίς να εμφανίζει περιεχόμενο από άλλη ιστοσελίδα, κάνοντας χρήση του “http-equiv“, το οποίο επιτρέπει στην πλαστή σελίδα σύνδεσης να τοποθετηθεί σωστά.
Ο ερευνητής δηλώνει πως η τρύπα μπορεί να χρησιμοποιηθεί για οτιδήποτε απαιτεί HTML tags τις οποίες δεν υποστηρίζει το Mail.app.
Για να προστατευτείτε από μια τέτοια επίθεση μπορείτε να ενεργοποιήσετε τον έλεγχο ταυτότητας 2 factor authenification στο Apple ID σας.
Το λειτουργικό φορητών συσκευών της Apple είναι διαθέσιμο στην σταθερή έκδοση iOS 8.3, αλλά και στο 8.4 στην έκδοση beta -μόνο για τους εγγεγραμένους προγραμματιστές.
