iOS 7 verschlüsselt E-Mail-Anhänge nicht

In Apples Mobilbetriebssystem iOS 7 steckt ein Fehler, der verhindert, dass E-Mail-Anhänge verschlüsselt werden. Das hat der deutsche Sicherheitsforscher Andreas Kurtz entdeckt. Demnach kann die E-Mail-Anwendung in iOS 7 unter bestimmten Umständen Dateianhänge nicht verschlüsseln, obwohl die Datenschutzfunktion aktiviert ist. Mittlerweile hat Apple die Sicherheitslücke bestätigt.

Bereits vor Wochen hat Kurtz nach eigenen Aussagen unverschlüsselte E-Mail-Anhänge auf einem iPhone 4 mit der damals aktuellsten Version von iOS 7 entdeckt. Er konnte den Fehler auf einem iPhone 5S sowie einem iPad 2 mit iOS 7.0.4 reproduzieren. Unter anderem besteht die Möglichkeit auf das Dateisystem eines iPhone oder iPad zuzugreifen und die unverschlüsselten Anhänge zu lesen, wenn es sich im Modus für die Aktualisierung der Gerätesoftware befindet.

In seinem Blog schreibt Kurtz, er habe infolgedessen Kontakt mit Apple aufgenommen. Der Konzern habe ihm bestätigt, dass es sich um ein bekanntes Problem handle. Allerdings nannte ihm Apple keinen Zeitplan für die Veröffentlichung eines Patches.

“Angesichts der langen Zeit, die iOS 7 schon verfügbar ist, und der Vertraulichkeit von E-Mail-Anhängen, die viele Unternehmen auf ihren Geräten speichern (und sich dabei auf die Datenschutzfunktion verlassen), hatte ich mit einem kurzfristigen Patch gerechnet”, heißt es weiter in dem Blog. Allerdings enthielt noch nicht einmal das Ende April bereitgestellte Update auf iOS 7.1.1 die Schwachstelle.

Wie ein Apple-Sprecher erklärte, sei die Sicherheitslücke bekannt und man arbeite an einem Patch. Dieser komme mit einem künftigen Software-Update.

Damit ein Angreifer die Schwachstelle ausnutzen könne, müsse er direkten Zugriff auf ein iOS-Gerät haben. Das teilten die Sicherheitsforscher Adam Engst und Richard Mogull mit. Darüber hinaus müsste er sich das Passwort aneignen, da sich die Datenschutzfunktion nur aktivieren lässt. Wenn eine Codesperre eingerichtet wurde. Er könne aber auch einen Jailbreak nutzen, der ohne Passwort funktioniert.

“Unklar ist, wie er den Fehler auf einem iPhone 5S und iPad 2 mit iOS 7.0.4 reproduzieren konnte, da jüngere Geräte mit iOS 7 nicht anfällig für einen Jailbreak ohne Passwort sind”, so die beiden Forscher. Sie gehen davon aus, dass Kurtz das iPhone 5S und das iPad 2 per Jailbreak freigeschaltet hat. Dadurch reduziert sich Apples Schutzfunktionen.

[mit Material von Stefan Beiersmann, ZDNet.de]

Tipp: Wie gut kennen Sie das iPhone? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

2 Tagen ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

3 Tagen ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

3 Tagen ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

3 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

4 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

5 Tagen ago