Google ontdekt zes iMessage-gerelateerde bugs in iOS

Beveiligingsonderzoekers van Google hebben zes kwetsbaarheden ontdekt in het iOS-besturingssysteem van Apple. De bugs, die allemaal iMessage beïnvloeden, stellen hackers in staat op afstand apparaten binnen te dringen en gegevens te stelen.

Apple heeft inmiddels vijf van de zes bugs via een iOS-patch verholpen in de iOS-update 12.4. Door het tot nu toe uitblijven van een patch voor de zesde bug, houdt Google technische informatie hierover achterwege, aldus Silicon Angle.

De kwetsbaarheden betreffen zogenaamde interactieloze kwetsbaarheden, wat hackers in staat stelt om ​​niet-gepatchte apparaten aan te vallen. In deze is het niet nodig dat een slachtoffer eerst een geïnfecteerd bestand opent of op een kwaadaardige link klikt.

De zes kwetsbaarheden zijn naar alle waarschijnlijkheid de eerste ontdekkingen in iOS die kunnen worden misbruikt zonder enige gebruikersinteractie. Iets wat als grote bedreiging gezien kan worden. Zeker in het geval waar niet Google, maar een kwaadwillende partij de kwetsbaarheden ontdekt zou hebben.

Geheugenexploitaties

Bij twee van de fouten, CVE-2019-8624 en CVE-2019-8646, gaat het om geheugenexploitaties. Deze kunnen worden gebruikt om de gegevenstoegangscontroles van iOS te omzeilen. Bovendien is het mogelijk om op afstand toegang te krijgen tot de bestanden van de gebruiker.

De vier andere gebreken, inclusief de nog niet opgeloste kwetsbaarheid CVE-2019-8641, maken het mogelijk om via iMessage malware naar een apparaat te verzenden en de doel-handset te infecteren. Dat geldt zelfs als de gebruiker het bericht niet heeft geopend. 

Meer exploits

De beveiligingsonderzoekers, Natalie Silvanovich en Samuel Groß, ervaren het dan ook als zeer zorgelijk, dat een van de bugs nog steeds geëxploiteerd kan worden. Ze maken deel uit van Google’s Project Zero-team, dat belast is met het vinden van zero-day kwetsbaarheden.

Het team heeft inmiddels al verschillende andere exploits in Apple-producten ontdekt, waaronder een macOS-exploit eerder dit jaar. Deze bug maakte het mogelijk om stiekem kwaadaardige code op Macs te installeren.

 

Lees ook: Beveiligingsfunctie in macOS eenvoudig omzeild