image

Mac-updatetool, Facetime en Mail kwetsbaar door SSL-lek

maandag 24 februari 2014, 10:05 door Redactie, 4 reacties

Het SSL-lek in Mac OS X waardoor kwaadwillenden beveiligde verbindingen kunnen afluisteren is niet alleen een probleem voor Safari, ook Mail, Keynote, Twitter, Facetime, iMessage en Apple's eigen Software Updatetool en Push Service maken gebruik van het kwetsbare onderdeel.

Vorige week kwam Apple met een update voor iOS. De update verhielp een probleem in het Secure Transport framework dat door applicaties wordt gebruikt voor het opzetten van beveiligde verbindingen via SSL en TLS. Secure Transport bleek de authenticiteit van een beveiligde verbinding niet te controleren. Een aanvaller tussen de gebruiker en het internet zou via een vals SSL-certificaat daardoor de verbinding kunnen afluisteren.

Mac OS X

Hoewel Apple de update voor iOS uitbracht bleek het probleem ook in Mac OS X aanwezig te zijn. Gebruikers werden vervolgens gewaarschuwd om geen Safari te gebruiken, aangezien Apple's browser van het kwetsbare onderdeel gebruik maakt. Nu blijkt dat ook verschillende andere applicaties er gebruik van maken en daardoor kwetsbaar voor Man-in-the-middle-aanvallen zijn, zo waarschuwt beveiligingsonderzoeker Ashkan Soltani via Twitter.

Vooral het feit dat de Software Updatetool van Apple kwetsbaar is zit veel experts niet lekker. Via de tool kunnen gebruikers het besturingssysteem en applicaties updaten. Om kwaadaardige updates te voorkomen kan Apple de handtekening van updates controleren, maar ook daar wordt nu aan getwijfeld.

Update

Apple heeft laten weten dat binnenkort met een update voor Mac OS X komt, tot woede van Kristin Paget, voormalig security engineer bij Apple. In een blogposting haalt Paget hard uit naar Apple, aangezien er alleen een update voor iOS is verschenen. Daardoor heeft Apple het probleem wereldkundig gemaakt, zonder met een update voor Mac OS X te komen of gebruikers een andere oplossing te bieden.

Image

Reacties (4)
24-02-2014, 14:18 door Mira
Schandalig ! Maar begrijp ik het goed dat als je een ouder OSX dan Mavericks (10.9) hebt - en Safari/Mail niet gebruikt - dan is de update-tool niet kwetsbaar en zit je safe ?
24-02-2014, 15:06 door Anoniem
http://www.neowin.net/news/serious-vulnerability-found-in-ssltls-on-os-x-mavericks-and-ios-7-easily-exploitable
bobbba, 22 February 2014 - 08:27
This is fixed in the latest OS X 10.9.2 beta. Public fix will probably be around corner.

Kwetsbaarheid geldt alleen voor OS X 10.9 Mavericks
OS X is een aanduiding voor het Os van Apple en geen zelfstandige versie aanduiding net zoals Windows dat niet is.

- Om te voorkomen dat je Mac updates binnenhaalt via Wireless networks van anderen, mocht je regelmatig op die van anderen zitten, kan je je update voorkeuren onder voorkeuren aanpassen. Wel waarschuwen bijvoorbeeld maar niet automatisch binnenhalen.

- Updates kan je ook binnenhalen van het downloads deel van de site van Apple zelf.

- Er is niets mis met gebruik van een tweede browser van een ander merk, ook in dit geval zelfs erg praktisch.

- Wanneer je toch al de internet connecties van je programma's een beetje monitort of hebt ingeperkt met een uitgaande firewall verlaag je het risico van misbruik.
24-02-2014, 16:35 door Anoniem
FYI: http://www.crowdstrike.com/blog/details-about-apple-ssl-vulnerability-and-ios-706-patch/index.html
24-02-2014, 17:46 door Anoniem
Apple nearing release of OS X 10.9.2 ,..
http://appleinsider.com/articles/14/02/24/apple-nearing-release-of-os-x-1092-with-support-for-facetime-audio-fixes-for-mail-safari
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.