Het beveiligingsprobleem in Safari waardoor een website zonder enige interactie bestanden op de desktop kan plaatsen, is eigenlijk een ontwerpfout in Windows. Na het bekend worden van de kwetsbaarheid riep Microsoft Apple op om het lek te patchen. Een dag later liet de softwaregigant weten dat het anders zelf met een update zou komen en dat is volgens onderzoeker Liu Die Yu best logisch, omdat het probleem in Windows en niet in Safari zit.
"Safari voor Windows downloadt zonder enige bevestiging bestanden op de Desktop, wat een best begrijpbare en gemakkelijke feature is. Windows Internet Explorer laadt DLL-bestanden van de Desktop als de bestandsnaam een bepaalde waarde heeft. IE laadt op deze manier dus de bestanden die door Safari zijn gedownload. Het laden van het verkeerde bestand kan voor het uitvoeren van de verkeerde code zorgen," aldus Die Yu.
Dit lek in Internet Explorer is al in 2006 aan Microsoft gemeld, maar nog altijd niet verholpen. Als bewijs heeft Die Yu deze exploit online gezet die, mits geopend door Safari, een onschuldig bestand genaamd schannel.dll op de Desktop plaatst. Dat bestand bevat een script dat de volgende keer dat men Internet Explorer start, Notepad laadt. Hoewel onschuldig, kan de lading voor kwaadaardige doeleinden worden aangepast, zoals het stelen van bestanden en installeren van malware.
"Het komt erop neer dat als het besturingssysteem een browser van derden code naar de Desktop laat schrijven die automatisch wordt uitgevoerd en elke willekeurige Windows applicatie laat starten, dat een redelijk groot beveiligingslek is," merkt Brian Krebs van de Washington Post op. Het probleem wordt vergroot omdat DLL-bestanden in Windows standaard niet zichtbaar zijn. Krebs verwacht dan ook dat Microsoft inderdaad het probleem gaat patchen, aangezien de kwetsbaarheid niet alleen via Safari te misbruiken is.
Deze posting is gelocked. Reageren is niet meer mogelijk.