image

Waarschuwing voor zeer ernstig lek in Apple Safari Browser

dinsdag 21 februari 2006, 09:23 door Redactie, 5 reacties

Na de twee proof of concept virussen voor Mac OS X is er nu een zeer ernstig lek in de software van Apple ontdekt waardoor een aanvaller vrij eenvoudig een kwetsbaar systeem kan overnemen. Een gebruiker hoeft alleen een website te bezoeken, waarna er shell commando's kunnen worden uitgevoerd. Er is verder geen enkele interactie van de gebruiker vereist.

Het probleem zit hem in de "Open 'safe' files after downloading" optie. Deze feature staat standaard aan en heeft als doel om bestanden en afbeeldingen automatisch te laten zien als ze gedownload zijn. Safari zal ook ZIP bestanden automatisch uitpakken en de bestanden laten zien als ze als "veilig" beschouwd worden. Als het ZIP bestand "actieve content" bevat, zoals een applicatie of shell script, dan wordt de gebruiker gevraagd om actie te ondernemen.

Bevat het shell script geen "shebang" regel, dan ziet Safari het script niet meer als gevaarlijk en zal het dit, zonder aan de gebruiker te melden, uitvoeren. Normaal begint een script met een "shebang regel", zoals "#!/bin/bash", om aan te geven welke interpreter het script zal uitvoeren. Mac OS X laadt scripts zonder shebang regel in een Terminal waar het door een shell zal worden uitgevoerd. Als de gebruiker de Finder heeft ingesteld om scripts via de Terminal te openen, dan zal dit automatisch gebeuren.

Als oplossing wordt aangeraden om de "Open 'safe' files after downloading" optie uit te schakelen of een alternatieve browser te gebruiken. Heise.de heeft een demonstratie online gezet om te testen of systemen kwetsbaar zijn. Voor zover bekend zijn er nog geen websites die de kwetsbaarheid misbruiken.

Reacties (5)
21-02-2006, 10:20 door Anoniem
Net uitgeprobeert: Het werkt blijkbaar.

In de voorkeuren van Safari onder het tab blad Algemeen/General vind met de
optie die men uit moet zetten.

http://gmlk.home.fmf.nl/files/20060221-safari.png
21-02-2006, 12:52 door Anoniem
Las een vergelijkbaar artikel op http://www.webwereld.nl waar
geadviseerd werd FF of Camino te gebruiken. In Camino kan je
alleen aangeven waar je downloads wilt hebben. Ze worden
automatisch gedownload. Je kan niet echt aangeven wat je met
een bepaalt bestand wil doen. je kan wel dmv een vinkje
voorkomen dat bestanden meteen worden geopend.

Er zit dus ook een "ernstig" lek in Camino?

MacFan
21-02-2006, 13:51 door pipo
en ik had nog zo gezegd enkele dagen geleden, laat het een
voorbode zijn.
Maar blijf maar lekker ontkennen ...
21-02-2006, 15:19 door egeltje
Het probleem zit niet in Safari, maar in OS X zelf. Daarom maakt het niet uit
of je Camino of FF gebruikt. Gebruiker ziet link naar leuk filmpje, gebruiker
download filmpje, gebruiker start filmpje. BOEM.
Afgezien van het feit dat ze een mooie computer kochten, zijn Mac
gebruikers niet slimmer dan Windows gebruikers...

*egeltje is nog steeds gelukkig met zijn iBook...
21-02-2006, 15:25 door Anoniem
Door pipo

en ik had nog zo gezegd enkele dagen geleden, laat het een
voorbode zijn.
Maar blijf maar lekker ontkennen ...
Ik blijf ontkennen. Bedankt voor je waarschuwing, heel nuttig en terecht...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.