De worm die een week geleden honderden MySpace gebruikers via een "feature" in Apple QuickTime infecteerde is nog steeds niet gepatcht. Het Finse beveiligingsbedrijf F-Secure raadt websites dan ook aan om alle QuickTime content te blokkeren totdat er een update beschikbaar is.
Het probleem met QuickTime is dat het niet de "same origin policy" handhaaft en gebruikers niet waarschuwt als er JavaScript van externe bronnen wordt geladen. Twee dingen die je zou verwachten dat een applicatie doet, maar niet in het geval van Apple's mediaspeler.
Apple heeft het probleem nog niet steeds al beveiligingsprobleem bestempeld. Sterker nog, het beweert dat dit een legitieme feature is. Apple bracht een fix uit voor MySpace gebruikers, maar dan alleen voor gebruikers met Internet Explorer. Gebruikers van andere browsers lopen nog steeds risico. Daarnaast zijn andere websites nog steeds kwetsbaar voor dezelfde worm.
Verder zit er nog een ander soortgelijk lek in QuickTime dat al enige tijd bekend is, maar nog steeds niet is opgelost. Deze kwetsbaarheid kan op dezelfde manier als het "HREF track flaw" worden misbruikt. Voorlopig dus geen QuickTime filmpjes als het aan F-Secure ligt.
Deze posting is gelocked. Reageren is niet meer mogelijk.