Apple'ın iOS tabanlı cihazlar donma ve çökme döngüsüne gidebilir ve sonunda bir güvenlik araştırmacısı tarafından maruz kalan bir HomeKit güvenlik açığı nedeniyle kullanılamaz hale gelebilir. Sorun, iOS 14.7 ile başlayarak tüm iOS sürümlerinde bulunur. Araştırmacı, en son iOS sürümünde iPhone kullanıcıları da hizmet reddi güvenlik açığından etkilenir. Apple'ın konunun farkında olduğu söyleniyor ve 2022'den önce hitap etmeye söz verdiği söyleniyor. Ancak, hatalı, ancak düzeltildi.
Güvenlik Araştırmacısı Trevor Spiniolas, ilk olarak geçen yılın 10 Ağustos'ta Apple'a bildirilen HomeKit güvenlik açığının kapsamını detaylandırdı. Saldırgan, kusurdan yararlanabilir ve iPhone'unuzu veya iPad'inizi, araştırmacının açıkladığı yaklaşık 500.000 karakterden oluşan yaklaşık 500.000 karakterden oluşan bir homekit cihazı ile bağlayarak bir donma ve çökme döngüsüne getirebilir.
IOS cihazının, cihaz adını okuduktan sonra yanıt vermemesi söylenir. Saldırgan, mevcut bir homekit cihazını yeniden adlandırmak için bir uygulama kullanarak güvenlik açığını da tetikleyebilir. Alternatif olarak, uzun bir adı olan yeni bir HomeKit cihazına davetiye göndererek sömürülebilir.
Araştırmacıya göre, Apple, bir uygulama adına bir sınır getirdi veya kullanıcı IOS 15.1'de bir HomeKit cihazı için ayarlayabilir. Bu, saldırganın, bağlı HomeKit cihazlarından birini yeniden adlandırdıktan sonra güvenlik açığını tetikleyerek kullanıcıları etkileyerek bir dereceye kadar olan etkiyi azaltmaya yardımcı olacaktır. Ancak yine de, sorun, son derece uzun bir adı olan bir HomeKit cihazı bir davetiyeyle bağlıysa, yeni iOS sürümlerinde kullanıcıları hala etkileyebilir.
Araştırmacı ayrıca, Apple'ın Bağlı HomeKit cihazlarının isimlerini ICloud'da depoladığından, bir kullanıcı bir iOS cihazını geri kazanmış olsa bile sorun devam eder.
Araştırmacı, "Cihaz geri yüklenir ancak daha önce kullanılmış iCloud'a geri dönünse, ev uygulaması bir kez daha kullanılamaz hale gelir" dedi.
Spiniolas, bir iPhone'u geri yükledikten sonra bile, kırılganlığın etkisine kısa bir bakış açmak için bir video yarattı.
Kullanıcılar, güvenlik açığı tarafından etkilenmemesini önlemek için iPhone ve iPad'lerdeki Rastgele HomeKit cihazlarının rastgele davetiyelerini reddedebilirler. Zaten akıllı ev cihazlarını kullanan kullanıcılar, kontrol merkezine gittikten sonra ayar gösterisi ev kontrollerini devre dışı bırakarak donanımlarını da koruyabilir.
Zaten bir saldırgan tarafından hedef almanız durumunda, araştırmacı, etkilenen cihazı kurtarma veya DFU modundan geri yükledikten sonra sorunu çözebileceğinizi ve iCloud hesabınıza kaydolmadan normal olarak ayarlayabileceğinizi tavsiye eder. Kaydolduktan sonra, Ayarlar'dan ICloud'u imzalamanız ve ardından imzaladıktan hemen sonra ev etiketli düğmeyi devre dışı bırakmalısınız.
Spiniolas, Apple'ı Ağustos ayındaki böcek hakkında bilgilendirmesine rağmen, şirketin 1 Ocak son tarihinden bu yana bir düzeltme getiremediğini söyledi.
Araştırmacı, "Bu hatanın kullanıcılar için ciddi bir risk oluşturduğu ve birçok ay kapsamlı bir düzeltme olmadan geçtiği için uygun olmayan bir şekilde ele alındığına inanıyorum." Dedi.
2019 yılında Apple, Macos Mojave'da bir güvenlik açığı bildirmek için spiniolas yatırdı. Bununla birlikte, araştırmacı, iPhone yapımcısını taze güvenlik açığına yetersiz yanıt vermenin suçlanmasını istedi.
Gadgets 360, konuyla ilgili bir yorum için Apple'a ulaştı. Bu rapor, şirket cevap verdiğinde güncellenecektir.
Kaynak: Gadgets 360