Ubehagelig SSL-sårbarhed griber om sig: 25.000 iOS-apps er i farezonen

25.000 apps til iOS kan angribes af hackere, fordi koden, der skal sikre krypteret kommunikation, indeholder kritiske fejl.

Artikel top billede

De omkring 1.500 iOS-apps, der menes at have en SSL-sårbarhed, der gør det lettere for hackere at afkode ellers krypterede informationer, vokser nu til potentielt over 25.000 apps.

Det er virksomheden SourceDNA, der også afslørerede den oprindelige sårbarhed, der nu føjer nye oplysninger til sagen.

SSL-sårbarheden er opstået via en bug i open source kode-biblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

"Kan I huske, da 1.500 sårbare apps var en stor sag? Hvad med 25,000+ apps? Der er en anden AFNetworking SSL-sårbarhed, der blotter brugerdata overfor for en hacker med et certifikat til 50 dollars," forklarer SourceDNA.

Virksomheden fortæller, at version 2.5.1 af AFNetworking SSL-koden indeholdt den oprindelige sårbarhed, og at den ganske vist blev lukket med version 2.5.2.

"... men der var en anden fejl i nærheden i den samme kode. Domænenavns-validering kunne slås til ved hjælp af ‘validatesDomainName', men var slået fra som standard. Det blev kun slået til, når søgning efter certifikater var slået til, noget som for få udviklere gør brug af."

Ifølge SourceDNA har problemet derfor været, at en hacker kunne opsnappe data fra en SSL-session imellem en app og internettet.

"Fordi domænenavnet ikke blev tjekket, behøvede de blot et troværdigt SSL-certifikat til en vilkårlig webserver, noget du kan købe for 50 dollars."

Kan tage lang tid at lukke sårbarheden

Denne sårbarhed var noget overraskende til stede i AFNetworking 2.5.2, selv om den var blevet identificeret før den version blev frigivet, forklarer SourceDNA. 

Nu er version 2.5.3 så frigivet, og den skulle i princippet fjerne sårbarheden - men det rykker først noget ved sikkerheden, når app-udviklerne, der i dette tilfælde står bag de 25.000+ apps, implementerer den nye SSL-kode.

Det arbejde kan godt tage et stykke tid, da de mange tusinde apps - hvis udviklerne altså overhovedet opdaterer dem - først skal have implementeret den nye SSL-kode, hvorefter de skal godkendes af Apple og frigives i App Store - hvorefter brugerne jo så også skal opdatere appen.

Der er generelt et problem med, at alt for mange apps har ringe eller slet ingen kryptering af kommunikationen.

Computerworld bragte i sidste uge flere artikler om den manglende sikkerhed i mange apps.

Og det er langt fra kun iOS-apps, der kan være sårbare. Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, har afsløret, at ud af en million scannede Android-apps havde 23.667 apps ikke styr på de sikre forbindelser.

Læs også:

Sikkerhedsfirma advarer: iOS-sårbarhed kan sende iPhone i uendelig reboot

Ekspert advarer om vanvittig mangel på sikkerhed og privacy i apps

Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. februar 2026 ansat Mads Linné Kaasgaard, 31 år,  som Marketing Specialist. Han skal især beskæftige sig med med at løfte Renewtechs brand og kommunikation yderligere ud globalt. Han kommer fra en stilling som Marketing Manager hos Induflex A/S. Han er uddannet fra Aalborg Universitet og har en Cand. Merc. i Sprog & International Virksomhedskommunikation. Nyt job

Mads Linné Kaasgaard

Renewtech ApS

Renewtech ApS har pr. 1. februar 2026 ansat Kirsten Skriver som Warehouse Team Lead. Hun skal især beskæftige sig med udviklingen af det globale lagersetup hos Renewtech. Hun kommer fra en stilling som Lagerchef hos BORG Automotive Reman A/S. Nyt job

Kirsten Skriver

Renewtech ApS

Renewtech ApS har pr. 1. februar 2026 ansat Thomas Bjørn Nielsen som E-Commerce Manager. Han skal især beskæftige sig med at optimere og vækste virksomhedens digitale platforme yderligere. Han kommer fra en stilling som Operations Project Manager hos Tiger Media. Han er uddannet fra Aalborg Universitet og har en MSc. i International Virksomhedsøkonomi. Nyt job

Thomas Bjørn Nielsen

Renewtech ApS

Idura har pr. 1. januar 2026 ansat Lars Mørch, 54 år,  som VP of Sales. Han skal især beskæftige sig med Iduras salgsorganisation, implementere en ny go-to-market-model og sikre udviklingen af virksomhedens identitetsplatform. Han kommer fra en stilling som Regional Vice President hos Avallone. Han er uddannet på CBS og har en BA i Organization & Innovation. Han har tidligere beskæftiget sig med internationalt SaaS-salg og forretningsudvikling fra både scale-ups og globale teknologivirksomheder. Nyt job

Lars Mørch

Idura