Ubehagelig SSL-sårbarhed griber om sig: 25.000 iOS-apps er i farezonen

25.000 apps til iOS kan angribes af hackere, fordi koden, der skal sikre krypteret kommunikation, indeholder kritiske fejl.

Artikel top billede

De omkring 1.500 iOS-apps, der menes at have en SSL-sårbarhed, der gør det lettere for hackere at afkode ellers krypterede informationer, vokser nu til potentielt over 25.000 apps.

Det er virksomheden SourceDNA, der også afslørerede den oprindelige sårbarhed, der nu føjer nye oplysninger til sagen.

SSL-sårbarheden er opstået via en bug i open source kode-biblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

"Kan I huske, da 1.500 sårbare apps var en stor sag? Hvad med 25,000+ apps? Der er en anden AFNetworking SSL-sårbarhed, der blotter brugerdata overfor for en hacker med et certifikat til 50 dollars," forklarer SourceDNA.

Virksomheden fortæller, at version 2.5.1 af AFNetworking SSL-koden indeholdt den oprindelige sårbarhed, og at den ganske vist blev lukket med version 2.5.2.

"... men der var en anden fejl i nærheden i den samme kode. Domænenavns-validering kunne slås til ved hjælp af ‘validatesDomainName', men var slået fra som standard. Det blev kun slået til, når søgning efter certifikater var slået til, noget som for få udviklere gør brug af."

Ifølge SourceDNA har problemet derfor været, at en hacker kunne opsnappe data fra en SSL-session imellem en app og internettet.

"Fordi domænenavnet ikke blev tjekket, behøvede de blot et troværdigt SSL-certifikat til en vilkårlig webserver, noget du kan købe for 50 dollars."

Kan tage lang tid at lukke sårbarheden

Denne sårbarhed var noget overraskende til stede i AFNetworking 2.5.2, selv om den var blevet identificeret før den version blev frigivet, forklarer SourceDNA. 

Nu er version 2.5.3 så frigivet, og den skulle i princippet fjerne sårbarheden - men det rykker først noget ved sikkerheden, når app-udviklerne, der i dette tilfælde står bag de 25.000+ apps, implementerer den nye SSL-kode.

Det arbejde kan godt tage et stykke tid, da de mange tusinde apps - hvis udviklerne altså overhovedet opdaterer dem - først skal have implementeret den nye SSL-kode, hvorefter de skal godkendes af Apple og frigives i App Store - hvorefter brugerne jo så også skal opdatere appen.

Der er generelt et problem med, at alt for mange apps har ringe eller slet ingen kryptering af kommunikationen.

Computerworld bragte i sidste uge flere artikler om den manglende sikkerhed i mange apps.

Og det er langt fra kun iOS-apps, der kan være sårbare. Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, har afsløret, at ud af en million scannede Android-apps havde 23.667 apps ikke styr på de sikre forbindelser.

Læs også:

Sikkerhedsfirma advarer: iOS-sårbarhed kan sende iPhone i uendelig reboot

Ekspert advarer om vanvittig mangel på sikkerhed og privacy i apps

Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Sikkerhed | Online

    Cyber Briefing: Fra identity-angreb til sikker genopretning

    Identity-angreb rammer virksomhedens kontrolplan først. Få konkrete råd til at beskytte og gendanne AD og Entra ID, validere recovery og styrke cyberresiliensen. Deltag og lær hvordan du kan sikre hurtigere vej tilbage efter et angreb.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect

    Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

    Michael Schou

    Netip A/S