Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > ger.ct > #249266 > unrolled thread
| Started by | Michael Bode <m.g.bode@web.de> |
|---|---|
| First post | 2016-03-31 23:37 +0200 |
| Last post | 2016-04-02 07:25 +0200 |
| Articles | 9 — 5 participants |
Back to article view | Back to ger.ct
iPhones in Unternehmen Michael Bode <m.g.bode@web.de> - 2016-03-31 23:37 +0200
Re: iPhones in Unternehmen Peter Mc Donough <mcd-mail-lists@gmx.net> - 2016-03-31 23:47 +0200
Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-01 05:11 +0000
Re: iPhones in Unternehmen Peter Mc Donough <mcd-mail-lists@gmx.net> - 2016-04-01 11:20 +0200
Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-01 10:17 +0000
Re: iPhones in Unternehmen Michael Bode <m.g.bode@web.de> - 2016-04-01 17:57 +0200
Re: iPhones in Unternehmen Dr. Joachim Neudert <neudert@5sl.org> - 2016-04-01 16:05 +0000
Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-02 05:24 +0000
Re: iPhones in Unternehmen spamfalle2@arcor.de (Marc Stibane) - 2016-04-02 07:25 +0200
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2016-03-31 23:37 +0200 |
| Subject | iPhones in Unternehmen |
| Message-ID | <dm5jkrFa5u0U1@mid.individual.net> |
ein totales Security Desaster: http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/ Aber sie sind schön.
[toc] | [next] | [standalone]
| From | Peter Mc Donough <mcd-mail-lists@gmx.net> |
|---|---|
| Date | 2016-03-31 23:47 +0200 |
| Message-ID | <dm5k81FaadcU1@mid.individual.net> |
| In reply to | #249266 |
Am 31.03.2016 um 23:37 schrieb Michael Bode: > ein totales Security Desaster: > > http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/ > > Aber sie sind schön. > Ein schönes Zitat aus dem Text: "Apple has been contacted for comment. However, the pair say they informed the tech giant of their research, and Apple labeled it "a feature, not a bug." Gruß Peter
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-04-01 05:11 +0000 |
| Message-ID | <35722.18232.1459487470@news.jors.net> |
| In reply to | #249271 |
begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>: > Am 31.03.2016 um 23:37 schrieb Michael Bode: >> ein totales Security Desaster: >> >> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/ >> >> Aber sie sind schön. >> > Ein schönes Zitat aus dem Text: > > "Apple has been contacted for comment. However, the pair say they > informed the tech giant of their research, and Apple labeled it "a > feature, not a bug." Es ist ein Feature. Und es funktioniert genau wie vorgesehen. (works as designed) Das Feature namelich, dass jemand mit einem MDM system dem Anwender per SMS einen Link auf ein Provisionierungs-Configfile schicken kann, das cryptographisch signiert ist (der Anwener bekommt die Signatur praesentiert und erfaehrt, *wer* das signiert hat). Alles andere ist Common Sense. Du reichst ja auch nicht jedem den du irgendwo auf der Strasste triffst deine Brieftasche, Fahrzeugbrief und Geburtsurkunde, nur weil der von sich behauptet, ein Vertreter deines Arbeitgebers zu sein und die Papiere pruefen muss. Das ist vergleichbar mit der Sicherheitsluecke in Windwos, wo jemand einem Windows-Poweruser per E-Mail ein MSI schickt, das er installieren soll, das aber ein Trusted Root-Certificate des Angreifers im Certstore hinterlegt und damit beliebige weitere Schadprogramme installiert und ein VPN-Tunnelinterface zum Angreifer installiert, damit der allen Traffic mitschneiden kann. Auch diese Sicherheitsluecke in Windows will Microsoft nicht schliessen, und bezeichnet das stur weiterhin als Feature. Auch alle Linux-Distributionen sind davon betroffen: dort handelt es da sich um die Sicherheitsluecke, wo jemand dem Linux-Poweruser ein shell-archiv schickt, das es dem Angreifer erlaubt das System komplett zu kompromittieren. Weder Redhat noch Canonical oder Suse sind bereit dieses Sicherheitsluecke zu stopfen. Do'h. Grosses Fruehjahrstheater, oder schlechtes Timing.
[toc] | [prev] | [next] | [standalone]
| From | Peter Mc Donough <mcd-mail-lists@gmx.net> |
|---|---|
| Date | 2016-04-01 11:20 +0200 |
| Message-ID | <dm6sr4FjkfsU1@mid.individual.net> |
| In reply to | #249277 |
Am 01.04.2016 um 07:11 schrieb Juergen P. Meier: > begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>: >> Am 31.03.2016 um 23:37 schrieb Michael Bode: >>> ein totales Security Desaster: >>> >>> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/ >>> >>> Aber sie sind schön. >>> >> Ein schönes Zitat aus dem Text: >> >> "Apple has been contacted for comment. However, the pair say they >> informed the tech giant of their research, and Apple labeled it "a >> feature, not a bug." > > Es ist ein Feature. Und es funktioniert genau wie vorgesehen. > (works as designed) > > Das Feature namelich, dass jemand mit einem MDM system dem Anwender > per SMS einen Link auf ein Provisionierungs-Configfile schicken kann, > das cryptographisch signiert ist (der Anwener bekommt die Signatur > praesentiert und erfaehrt, *wer* das signiert hat).... Ein weiteres Zitat: "... Apple's upgrade means attackers need only send an SMS – to trick staff into accepting a legitimate-looking request to install a configuration file – for attackers to have remote man-in-the-middle access..." Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er seinen schnellen Fingerspitzen unter Kontrolle hat. > Alles andere ist Common Sense. ... Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion auf den "Common Sense" des Benutzers verlassen muss. Gruß Peter
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-04-01 10:17 +0000 |
| Message-ID | <35728.24484.1459505863@news.jors.net> |
| In reply to | #249305 |
Peter Mc Donough <mcd-mail-lists@gmx.net>: > Am 01.04.2016 um 07:11 schrieb Juergen P. Meier: >> begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>: >>> Am 31.03.2016 um 23:37 schrieb Michael Bode: >>>> ein totales Security Desaster: >>>> >>>> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/ >>>> >>>> Aber sie sind schön. >>>> >>> Ein schönes Zitat aus dem Text: >>> >>> "Apple has been contacted for comment. However, the pair say they >>> informed the tech giant of their research, and Apple labeled it "a >>> feature, not a bug." >> >> Es ist ein Feature. Und es funktioniert genau wie vorgesehen. >> (works as designed) >> >> Das Feature namelich, dass jemand mit einem MDM system dem Anwender >> per SMS einen Link auf ein Provisionierungs-Configfile schicken kann, >> das cryptographisch signiert ist (der Anwener bekommt die Signatur >> praesentiert und erfaehrt, *wer* das signiert hat).... > > Ein weiteres Zitat: > > "... Apple's upgrade means attackers need only send an SMS ? to trick > staff into accepting a legitimate-looking request to install a > configuration file ? for attackers to have remote man-in-the-middle > access..." > > Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er > seinen schnellen Fingerspitzen unter Kontrolle hat. Ja. So ist das nunmal mit einem persoenlichen Smartphone im Consumer-Markt. Da haengt nunmal die ganze Sicherheit am Anwender. Und? Apple behauptet nicht, dass ihr Smartphone fuer den Geschaeftsverkehr konzipiert wurde, sondern lediglich, dass man es dort auch irgendwie verwenden kann *mit sternchen*. *sternchen*: Terms And Conditions Apply. >> Alles andere ist Common Sense. ... > > Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion > auf den "Common Sense" des Benutzers verlassen muss. Mir duenkt du und die Israelis haben eine gaenzlich falsche Erwartungshaltung an ein iOS *CONSUMER*-Device. Das ist kein Blackberry. Wenn so etwas bei RIM moeglich waere, dann koennte ich die Aufregung ja noch verstehen, so ist das aber viel Heisse Luft um eine zu elefantoesen Aussmassen aufgeblaehte Fliege. Auch wenn ich die Check Point Ingeneure aus Tel'Aviv sonst sehr schaetze, damit haben sie ins Klo gegriffen.
[toc] | [prev] | [next] | [standalone]
| From | Michael Bode <m.g.bode@web.de> |
|---|---|
| Date | 2016-04-01 17:57 +0200 |
| Message-ID | <dm7k41Fpg5rU1@mid.individual.net> |
| In reply to | #249305 |
Am 01.04.2016 um 11:20 schrieb Peter Mc Donough: > Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er > seinen schnellen Fingerspitzen unter Kontrolle hat. > >> Alles andere ist Common Sense. ... > > Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion > auf den "Common Sense" des Benutzers verlassen muss. Das sind genau die Benutzer, die gerade den Fileserver mit Locky verschlüsselt haben. Die prüfen natürlich Zertifikate, klar.
[toc] | [prev] | [next] | [standalone]
| From | Dr. Joachim Neudert <neudert@5sl.org> |
|---|---|
| Date | 2016-04-01 16:05 +0000 |
| Message-ID | <ndm687$osm$1@news.albasani.net> |
| In reply to | #249372 |
Michael Bode <m.g.bode@web.de> wrote: > >> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion >> auf den "Common Sense" des Benutzers verlassen muss. > > Das sind genau die Benutzer, die gerade den Fileserver mit Locky > verschlüsselt haben. Die prüfen natürlich Zertifikate, klar. > Jou. Genau die. (Wer es noch nicht kennt: Locky hat sein Zertifikat gleich mitgeliefert...) -- please forgive my iPhone typos -sent via Newstap
[toc] | [prev] | [next] | [standalone]
| From | "Juergen P. Meier" <nospam-1984@jors.net> |
|---|---|
| Date | 2016-04-02 05:24 +0000 |
| Message-ID | <35735.26391.1459574677@news.jors.net> |
| In reply to | #249372 |
Michael Bode <m.g.bode@web.de>: > Am 01.04.2016 um 11:20 schrieb Peter Mc Donough: > >> Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er >> seinen schnellen Fingerspitzen unter Kontrolle hat. >> >>> Alles andere ist Common Sense. ... >> >> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion >> auf den "Common Sense" des Benutzers verlassen muss. > > Das sind genau die Benutzer, die gerade den Fileserver mit Locky > verschlüsselt haben. Die prüfen natürlich Zertifikate, klar. wer denen erlaubt, betriebliche iOS-Geraete zu administrieren, der halt halt gneau mal verloren. Einem Unwissenden oder Unfaehigen vertraut man ja auch nicht die Steuerkonsole eines Fahrdienstleiters an. Oder?
[toc] | [prev] | [next] | [standalone]
| From | spamfalle2@arcor.de (Marc Stibane) |
|---|---|
| Date | 2016-04-02 07:25 +0200 |
| Message-ID | <1ml0qwo.1adb1wzxm70d6N@marc.my-fqdn.de> |
| In reply to | #249271 |
Peter Mc Donough <mcd-mail-lists@gmx.net> wrote: > "Apple has been contacted for comment. However, the pair say they > informed the tech giant of their research, and Apple labeled it "a > feature, not a bug." Und womit? Mit Recht. Wer sich selber Malware (bzw. eine solche Konfiguration) installiert, ist selber schuld. Man kann sich auch selber mit einem Haushaltsmesser verletzen. Oder mit einem Hammer den Daumen zerquetschen. Diese Konfigurationsmöglichkeit ist nichts anderes. Man kann damit sinnvolle Sachen machen, oder man kann sich selber in den Fuß schießen. -- In a world without walls and fences, who needs windows and gates?
[toc] | [prev] | [standalone]
Back to top | Article view | ger.ct
csiph-web