Jedną z nowości w iOS 11 jest wbudowany w systemową aplikację „Aparat” czytnik QR. Jeżeli w polu widzenia obiektywu znajdzie się kod, to po jego odczytaniu pojawi się powiadomienie z rodzajem informacji i treścią. W przypadku stron www czytnik kodów QR w iOS 11 może wprowadzać w błąd.
Problem może nie jest zbyt wielki, jednak nie należy go lekceważyć. Pół biedy, gdy zamiast strony z najnowszymi rowerami pojawi nam się oferta bielizny damskiej, jednak równie dobrze możemy być wprowadzeni w błąd, gdy spodziewamy się wejść do serwisu internetowego swojego banku. Nie zawsze spojrzymy drugi raz na adres. To już poważniejszy problem.
Po zeskanowaniu kodu w banerze z powiadomieniem widzimy adres strony, na którą kod chce nas skierować. Po kliknięciu banera może się jednak okazać, że trafimy na całkiem inną stronę, która podszyła się pod inną nazwę.
Wystarczy, że autor kodu zmanipuluje go, wpisując fałszywe dane logowania np. tak:
MacWyznawca\\@www.apple.com:433@mojmac.pl/
W powiadomieniu pojawi się adres apple.com, jednak po puknięciu w baner zostaniemy przekierowani na mojmac.pl (i bardzo dobrze).
Serwis infosec zgłosił ten błąd do Apple już 23 grudnia zeszłego roku, jednak nadal nie jest on poprawiony.
Swoje eksperymenty przeprowadziłem w ostatniej becie iOS 11.3. Jedyna różnica względem adresu preparowanego przez infosec to dodatkowy ukośnik, który musiałem dodać. Ich przykład wygląda tak:
https://xxx\@facebook.com:443@infosec.rm-it.de/
Obecność kodu protokołu (https://) nie miała u mnie wpływu na działanie tej podatności.
Markę Synology kojarzycie zapewne z urządzeniami NAS. Te świetne dyski sieciowe dają możliwość przechowywania bezpiecznie…
Na rynek wchodzą dwa nowe głośniki marki Sonos: Era 100 i Era 300. Model Era…
Akcesoriów, które możemy dodać do naszego inteligentnego domu jest coraz więcej. Do tego zacnego grona…
Wiecie, że jedna z najlepszych baz danych - FileMaker (obecnie zmieniana jest nazwa na Claris),…
Elon Musk wszedł na Twittera i zrobił rewolucje. Ostateczną ocenę jego poczynań w tym serwisie…
Ten produkt miał już nie istnieć. Kiedy pojawiły się informację, że Apple nie przedłuży życia „dużego”…
Serwis wykorzystuje pliki cookies. Korzystając ze strony wyrażasz zgodę na wykorzystywanie plików cookies.