IT-Sicherheitsexperte Nitesh Dhanjani macht in seinem Blog auf eine ernstzunehmende in aufmerksam: Über spezielle Links können iPhone- direkt aus dem mobilen -Browser angesprochen und gestartet werden.
Baut man z.B. folgendes iFrame in eine Website ein:

dann öffnet sich ein Dialog, in dem der Benutzer den Anruf der Telefonnummer bestätigen oder ablehnen kann.
iPhone Sicherheitslücke: Unsichere Verarbeitung von speziellen Hyperlinks

Bei Drittanbieter-Apps (z.B. Skype) erscheint aber nicht immer Sicherheits-Nachfrage:

iPhone Sicherheitslücke: Unsichere Verarbeitung von speziellen Hyperlinks

Skype ist, so Dhanjani, nur ein Beispiel aus einer Vielzahl von Apps, die ohne User-Interaktion gestartet und angesprochen werden können. Mit Hilfe von registrierten Aktionen (z.B. ein Skype-Anruf) können Apps also bis zu einem gewissen Grad direkt angesprochen werden.
Nicht nur das iPhone, sondern auch das iPad und der iPod Touch sind von diesem Problem betroffen.

Third party developers, including developers who create custom applications for enterprise use, need to realize their URL handlers can be invoked by a user landing upon a malicious website and not assume that the user authorized it. Apple also needs to step up and allow the registration of URL Schemes that can instruct Safari to throw an authorization request prior to yanking the user away into the application.

Auf Anfrage von Dhanjani erklärte Apple anscheinend, dass die jeweiligen Entwickler für die Absicherung ihrer Apps verantwortlich seien.

via