Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #249266 > unrolled thread

iPhones in Unternehmen

Started byMichael Bode <m.g.bode@web.de>
First post2016-03-31 23:37 +0200
Last post2016-04-02 07:25 +0200
Articles 9 — 5 participants

Back to article view | Back to ger.ct


Contents

  iPhones in Unternehmen Michael Bode <m.g.bode@web.de> - 2016-03-31 23:37 +0200
    Re: iPhones in Unternehmen Peter Mc Donough <mcd-mail-lists@gmx.net> - 2016-03-31 23:47 +0200
      Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-01 05:11 +0000
        Re: iPhones in Unternehmen Peter Mc Donough <mcd-mail-lists@gmx.net> - 2016-04-01 11:20 +0200
          Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-01 10:17 +0000
          Re: iPhones in Unternehmen Michael Bode <m.g.bode@web.de> - 2016-04-01 17:57 +0200
            Re: iPhones in Unternehmen Dr. Joachim Neudert <neudert@5sl.org> - 2016-04-01 16:05 +0000
            Re: iPhones in Unternehmen "Juergen P. Meier" <nospam-1984@jors.net> - 2016-04-02 05:24 +0000
      Re: iPhones in Unternehmen spamfalle2@arcor.de (Marc Stibane) - 2016-04-02 07:25 +0200

#249266 — iPhones in Unternehmen

FromMichael Bode <m.g.bode@web.de>
Date2016-03-31 23:37 +0200
SubjectiPhones in Unternehmen
Message-ID<dm5jkrFa5u0U1@mid.individual.net>
ein totales Security Desaster:

http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/

Aber sie sind schön.

[toc] | [next] | [standalone]


#249271

FromPeter Mc Donough <mcd-mail-lists@gmx.net>
Date2016-03-31 23:47 +0200
Message-ID<dm5k81FaadcU1@mid.individual.net>
In reply to#249266
Am 31.03.2016 um 23:37 schrieb Michael Bode:
> ein totales Security Desaster:
>
> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/
>
> Aber sie sind schön.
>
Ein schönes Zitat aus dem Text:

"Apple has been contacted for comment. However, the pair say they 
informed the tech giant of their research, and Apple labeled it "a 
feature, not a bug."

Gruß
Peter

[toc] | [prev] | [next] | [standalone]


#249277

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-04-01 05:11 +0000
Message-ID<35722.18232.1459487470@news.jors.net>
In reply to#249271
begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>:
> Am 31.03.2016 um 23:37 schrieb Michael Bode:
>> ein totales Security Desaster:
>>
>> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/
>>
>> Aber sie sind schön.
>>
> Ein schönes Zitat aus dem Text:
>
> "Apple has been contacted for comment. However, the pair say they 
> informed the tech giant of their research, and Apple labeled it "a 
> feature, not a bug."

Es ist ein Feature. Und es funktioniert genau wie vorgesehen.
(works as designed)

Das Feature namelich, dass jemand mit einem MDM system dem Anwender
per SMS einen Link auf ein Provisionierungs-Configfile schicken kann,
das cryptographisch signiert ist (der Anwener bekommt die Signatur
praesentiert und erfaehrt, *wer* das signiert hat).
Alles andere ist Common Sense. Du reichst ja auch nicht jedem den du
irgendwo auf der Strasste triffst deine Brieftasche, Fahrzeugbrief und
Geburtsurkunde, nur weil der von sich behauptet, ein Vertreter deines
Arbeitgebers zu sein und die Papiere pruefen muss.

Das ist vergleichbar mit der Sicherheitsluecke in Windwos, wo jemand
einem Windows-Poweruser per E-Mail ein MSI schickt, das er installieren
soll, das aber ein Trusted Root-Certificate des Angreifers im
Certstore hinterlegt und damit beliebige weitere Schadprogramme
installiert und ein VPN-Tunnelinterface zum Angreifer installiert,
damit der allen Traffic mitschneiden kann.
Auch diese Sicherheitsluecke in Windows will Microsoft nicht
schliessen, und bezeichnet das stur weiterhin als Feature.

Auch alle Linux-Distributionen sind davon betroffen: dort handelt es
da sich um die Sicherheitsluecke, wo jemand dem Linux-Poweruser ein
shell-archiv schickt, das es dem Angreifer erlaubt das System komplett
zu kompromittieren. Weder Redhat noch Canonical oder Suse sind bereit
dieses Sicherheitsluecke zu stopfen.

Do'h.

Grosses Fruehjahrstheater, oder schlechtes Timing.

[toc] | [prev] | [next] | [standalone]


#249305

FromPeter Mc Donough <mcd-mail-lists@gmx.net>
Date2016-04-01 11:20 +0200
Message-ID<dm6sr4FjkfsU1@mid.individual.net>
In reply to#249277
Am 01.04.2016 um 07:11 schrieb Juergen P. Meier:
> begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>:
>> Am 31.03.2016 um 23:37 schrieb Michael Bode:
>>> ein totales Security Desaster:
>>>
>>> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/
>>>
>>> Aber sie sind schön.
>>>
>> Ein schönes Zitat aus dem Text:
>>
>> "Apple has been contacted for comment. However, the pair say they
>> informed the tech giant of their research, and Apple labeled it "a
>> feature, not a bug."
>
> Es ist ein Feature. Und es funktioniert genau wie vorgesehen.
> (works as designed)
>
> Das Feature namelich, dass jemand mit einem MDM system dem Anwender
> per SMS einen Link auf ein Provisionierungs-Configfile schicken kann,
> das cryptographisch signiert ist (der Anwener bekommt die Signatur
> praesentiert und erfaehrt, *wer* das signiert hat)....

Ein weiteres Zitat:

"... Apple's upgrade means attackers need only send an SMS – to trick 
staff into accepting a legitimate-looking request to install a 
configuration file – for attackers to have remote man-in-the-middle 
access..."

Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er 
seinen schnellen Fingerspitzen unter Kontrolle hat.

> Alles andere ist Common Sense. ...

Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion 
auf den "Common Sense" des Benutzers verlassen muss.

Gruß
Peter

[toc] | [prev] | [next] | [standalone]


#249319

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-04-01 10:17 +0000
Message-ID<35728.24484.1459505863@news.jors.net>
In reply to#249305
Peter Mc Donough <mcd-mail-lists@gmx.net>:
> Am 01.04.2016 um 07:11 schrieb Juergen P. Meier:
>> begin 1 followup to Peter Mc Donough <mcd-mail-lists@gmx.net>:
>>> Am 31.03.2016 um 23:37 schrieb Michael Bode:
>>>> ein totales Security Desaster:
>>>>
>>>> http://www.theregister.co.uk/2016/03/31/unpatched_stealthy_ios_mdm_hack_spells_ruin_for_apple_tech_enterprises/
>>>>
>>>> Aber sie sind schön.
>>>>
>>> Ein schönes Zitat aus dem Text:
>>>
>>> "Apple has been contacted for comment. However, the pair say they
>>> informed the tech giant of their research, and Apple labeled it "a
>>> feature, not a bug."
>>
>> Es ist ein Feature. Und es funktioniert genau wie vorgesehen.
>> (works as designed)
>>
>> Das Feature namelich, dass jemand mit einem MDM system dem Anwender
>> per SMS einen Link auf ein Provisionierungs-Configfile schicken kann,
>> das cryptographisch signiert ist (der Anwener bekommt die Signatur
>> praesentiert und erfaehrt, *wer* das signiert hat)....
>
> Ein weiteres Zitat:
>
> "... Apple's upgrade means attackers need only send an SMS ? to trick 
> staff into accepting a legitimate-looking request to install a 
> configuration file ? for attackers to have remote man-in-the-middle 
> access..."
>
> Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er 
> seinen schnellen Fingerspitzen unter Kontrolle hat.

Ja.

So ist das nunmal mit einem persoenlichen Smartphone im Consumer-Markt.

Da haengt nunmal die ganze Sicherheit am Anwender.

Und?

Apple behauptet nicht, dass ihr Smartphone fuer den Geschaeftsverkehr
konzipiert wurde, sondern lediglich, dass man es dort auch irgendwie
verwenden kann *mit sternchen*.

*sternchen*: Terms And Conditions Apply.

>> Alles andere ist Common Sense. ...
>
> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion 
> auf den "Common Sense" des Benutzers verlassen muss.

Mir duenkt du und die Israelis haben eine gaenzlich falsche
Erwartungshaltung an ein iOS *CONSUMER*-Device.

Das ist kein Blackberry. Wenn so etwas bei RIM moeglich waere, dann
koennte ich die Aufregung ja noch verstehen, so ist das aber viel
Heisse Luft um eine zu elefantoesen Aussmassen aufgeblaehte Fliege.

Auch wenn ich die Check Point Ingeneure aus Tel'Aviv sonst sehr
schaetze, damit haben sie ins Klo gegriffen.

[toc] | [prev] | [next] | [standalone]


#249372

FromMichael Bode <m.g.bode@web.de>
Date2016-04-01 17:57 +0200
Message-ID<dm7k41Fpg5rU1@mid.individual.net>
In reply to#249305
Am 01.04.2016 um 11:20 schrieb Peter Mc Donough:

> Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er
> seinen schnellen Fingerspitzen unter Kontrolle hat.
> 
>> Alles andere ist Common Sense. ...
> 
> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion
> auf den "Common Sense" des Benutzers verlassen muss.

Das sind genau die Benutzer, die gerade den Fileserver mit Locky
verschlüsselt haben. Die prüfen natürlich Zertifikate, klar.

[toc] | [prev] | [next] | [standalone]


#249373

FromDr. Joachim Neudert <neudert@5sl.org>
Date2016-04-01 16:05 +0000
Message-ID<ndm687$osm$1@news.albasani.net>
In reply to#249372
Michael Bode <m.g.bode@web.de> wrote:
> 
>> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion
>> auf den "Common Sense" des Benutzers verlassen muss.
> 
> Das sind genau die Benutzer, die gerade den Fileserver mit Locky
> verschlüsselt haben. Die prüfen natürlich Zertifikate, klar.
> 

Jou. Genau die.
(Wer es noch nicht kennt: Locky hat sein Zertifikat gleich mitgeliefert...)

-- 
please forgive my iPhone typos -sent via Newstap

[toc] | [prev] | [next] | [standalone]


#249414

From"Juergen P. Meier" <nospam-1984@jors.net>
Date2016-04-02 05:24 +0000
Message-ID<35735.26391.1459574677@news.jors.net>
In reply to#249372
Michael Bode <m.g.bode@web.de>:
> Am 01.04.2016 um 11:20 schrieb Peter Mc Donough:
>
>> Dann hängt die Sicherheit an der Aufmerksamkeit des Anwenders bzw. ob er
>> seinen schnellen Fingerspitzen unter Kontrolle hat.
>> 
>>> Alles andere ist Common Sense. ...
>> 
>> Etwas mager, finde ich, wenn man sich bei einer solch wichtigen Aktion
>> auf den "Common Sense" des Benutzers verlassen muss.
>
> Das sind genau die Benutzer, die gerade den Fileserver mit Locky
> verschlüsselt haben. Die prüfen natürlich Zertifikate, klar.

wer denen erlaubt, betriebliche iOS-Geraete zu administrieren, der
halt halt gneau mal verloren.

Einem Unwissenden oder Unfaehigen vertraut man ja auch nicht die
Steuerkonsole eines Fahrdienstleiters an. Oder?

[toc] | [prev] | [next] | [standalone]


#249413

Fromspamfalle2@arcor.de (Marc Stibane)
Date2016-04-02 07:25 +0200
Message-ID<1ml0qwo.1adb1wzxm70d6N@marc.my-fqdn.de>
In reply to#249271
Peter Mc Donough <mcd-mail-lists@gmx.net> wrote:

> "Apple has been contacted for comment. However, the pair say they 
> informed the tech giant of their research, and Apple labeled it "a 
> feature, not a bug."

Und womit?


Mit Recht. Wer sich selber Malware (bzw. eine solche Konfiguration)
installiert, ist selber schuld.

Man kann sich auch selber mit einem Haushaltsmesser verletzen. Oder mit
einem Hammer den Daumen zerquetschen.

Diese Konfigurationsmöglichkeit ist nichts anderes. Man kann damit
sinnvolle Sachen machen, oder man kann sich selber in den Fuß schießen.

-- 
In a world without walls and fences,
   who needs windows and gates?

[toc] | [prev] | [standalone]


Back to top | Article view | ger.ct


csiph-web