Een beveiligingslek in de laatste versie van Safari maakt het mogelijk voor hackers om malware op Mac OS X systemen te plaatsen. De kwetsbaarheid is door het Franse beveiligingsbedrijf VUPEN ontdekt en wordt veroorzaakt door een fout in de Webkit library tijdens het verwerken van een specifieke combinatie van HTML en JavaScript code, aldus CEO Chaouki Bekrar tegenover Security.nl.
De kwetsbaarheid vereist geen speciale gebruikersrechten, het slachtoffer hoeft alleen een kwaadaardige website met de exploit te bezoeken. Dit soort drive-by downloads zijn gemeengoed voor Windows-gebruikers, maar voor de Mac nog altijd een uitzondering. Bekrar laat weten dat zijn team een geraffineerde en stille exploit heeft ontwikkeld, die de browser na het uitvoeren van de 'payload' niet laat crashen en alle beveiligingsmaatregelen van het systeem omzeilt.
Apple
De exploit is succesvol getest op een volledig gepatchte 64-bit versie van Mac OS X Snow Leopard met Safari 5.0.5. Eerdere versies lopen volgens de Fransman ook risico. VUPEN is niet van plan om de details te openbaren, ook zal het Apple niet inlichten. "We zullen de code en technische details wel met onze overheidsklanten delen", besluit Bekrar. Via Twitter laat het beveiligingsbedrijf weten dat geïnteresseerde partijen contact met de verkoopafdeling kunnen opnemen.
Deze posting is gelocked. Reageren is niet meer mogelijk.