CH azonosító
CH-12166Angol cím
Faulty network library makes iOS apps vulnerableFelfedezés dátuma
2015.04.19.Súlyosság
MagasÖsszefoglaló
A iOS AFNetworking 2.5.1 sérülékenységét jelentették, amelyet kihasználva a támadók SSL beékelődéses (man-in-the-middle) támadást hajthatnak végre.
Leírás
Az SSL man-in-the-middle támadást egy nem részletezett logikai hiba okozza. A probléma akkor jelentkezik, ha a mobil alkalmazás kéri a könyvtárat, hogy ellenőrizze a kiszolgáló SSL tanúsítványainak hitelesítését.
Az AFNetworking könyvtár, az egyik legnépszerűbb hálózati könyvtár iOS és OS X rendszerekben, és ezt a könyvtárat nagyon sok felhasználó használja.
Megoldás
Frissítsen a legújabb verzióraMegoldás
Telepítse a AFNetworking 2.5.2-es verzióját.
Támadás típusa
Authentication Issues (Hitelesítés)Hijacking (Visszaélés)
Information disclosure (Információ/adat szivárgás)
Manipulation of data
man in the middle
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.heise.de
Egyéb referencia: blog.mindedsecurity.com