image

Safari 'tapijtbom' slaat in bij Firefox gebruikers

zondag 22 juni 2008, 09:43 door Redactie, 7 reacties

De patch voor de 'tapijtbom' in Apple's Safari blijkt het probleem niet op te lossen, dit keer zijn echter Firefox gebruikers de dupe. Op systemen waar zowel Safari als Firefox 2 of 3 geïnstalleerd is, kan een aanvaller willekeurige bestanden stelen. De patch van Apple verhielp een probleem waardoor een aanvaller via Internet Explorer bestanden zou kunnen uitvoeren. Beveiligingsonderzoeker Billy Rios wil geen verdere details prijsgeven totdat Apple weer een patch uitbrengt.

Hij laat wel weten dat de beveiligingsmaatregelen in Firefox 3 de impact van het probleem verlagen, maar niet oplossen. Firefox 2 gebruikers lopen daarentegen wel risico en Mozilla zou inmiddels aan een patch werken. "Ik weet zeker dat we binnenkort een update zullen zien."

Cocktails

Het is niet alleen Apple dat moet vrezen, want "blended attacks" zouden de nieuwste rage in beveiligingsonderzoek zijn. Op deze manier kan een aanvaller beveiligingsmaatregelen van bepaalde software omzeilen door code via andere programma's uit te voeren. "Deze lekken zijn een perfect voorbeeld van hoe alle software en systemen die we gebruiken onderdeel van een groot ecosysteem zijn. Of we het nu leuk vinden of niet, deze verschillende delen zijn met elkaar verstrengeld en van elkaar afhankelijk." Dit maakt het mogelijk dat zelfs kleine beveiligingsproblemen grote gevolgen kunnen hebben en er is nog meer "slecht" nieuws. Door de snelle toename van plugins groeit het ecosysteem en krijgen aanvallers een groter aanvalsoppervlak.

Verantwoordelijkheid

Rios neemt het ook op voor Apple, dat vanwege haar houding veel kritiek kreeg omdat het niet de ernst van de situatie inzag. "Als Apple alleen naar Safari keek, dan was het niet zo'n groot probleem en eerder irritant. Het is alleen als je naar het ecosysteem in z'n geheel kijkt dat we de gevolgen van zulk gedrag zien."

De door de onderzoeker geschetste situatie brengt een belangrijke vraag naar voren. Gebruikers installeren software van verschillende aanbieders en ontwikkelaars. Wiens verantwoordelijkheid is het om de interactie tussen al die problemen te onderzoeken?

Reacties (7)
22-06-2008, 10:51 door Nomen Nescio
Rios heeft groot gelijk. Sterker nog, als je alleen naar Safari kijkt zonder naar
het lek te kijken, is er helemaal niets aan de hand. Doodgewoon bullshit dus.
22-06-2008, 11:07 door Anoniem
Ofwel: installeer gewoon geen Safari als je toch al de keuze
hebt gemaakt voor Firefox... Kennelijk zijn de patches van
Apple net zo schadelijk of lek als de software zelf!
22-06-2008, 16:34 door Anoniem
Ach, binnenkort brent of Apple of Mozilla toch een patch
uit. Geen probleem dus.
22-06-2008, 23:16 door Anoniem
van patch naar patch...
23-06-2008, 09:34 door ml2mst
What do you want to patch today?
24-06-2008, 14:58 door Anoniem
Did you have your patch today?


Erik.
24-06-2008, 20:06 door Anoniem
Je kan een veilige browser installeren op Windows.
Maar da's net zo veilig als een bunker bouwen op een moeras.
De veiligheid wordt bepaald door de hele keten tussen de
ADSL-stekker en de rugleuning van de stoel. Niet alleen door
de browser, niet alleen door de gebruiker en niet alleen
door het besturingssysteem.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.