image

'Apple brengt iPhone-gebruikers in gevaar met Mac-patch'

vrijdag 25 april 2014, 12:05 door Redactie, 5 reacties

Apple brengt gebruikers van iOS onnodig in gevaar door lekken in het mobiele besturingssysteem veel eerder in Mac OS X te dichten. Dat stelt beveiligingsonderzoekster Kristin Paget. Paget wijst naar een recente Safari-update die ruim drie weken geleden voor OS X verscheen.

Deze update verhielp een groot aantal kwetsbaarheden in de Webkit-engine, die Safari gebruikt voor het renderen van websites. Dinsdag verscheen iOS 7.1.1 waarin een groot deel van dezelfde Webkit-lekken werd verholpen, tot woede van Paget. "Is dit hoe Apple zaken doet? Breng een patch uit voor één product dat letterlijk alle kwetsbaarheden in je platform opnoemt, en vergeet vervolgens wekenlang die lekken in je andere producten te patchen? En Apple ziet hier niets verkeerds in? Vraagt Paget zich af.

Ze merkt op dat Apple altijd de voordelen noemt dat het dezelfde kernel voor de twee platformen gebruikt, maar vervolgens steeds één platform per keer patcht, waardoor alle gebruikers van het andere platform door de bekend geworden beveiligingslekken wekenlang risico lopen.

"In welke wereld is dat acceptabel?", gaat Paget verder. Als uitdaging heeft ze een beloning van duizend Defcoin uitgeloofd voor de eerste persoon die een overzicht maakt van alle lekken die in iOS en in OS X zijn gepatcht en vervolgens een grafiek van de ontbrekende patches op elk platform maakt ten opzichte van het andere platform. "Dat zou een interessant beeld moeten opleveren", besluit de onderzoekster.

Reacties (5)
25-04-2014, 12:46 door Anoniem
jammer om te zien dat de media zulk soort dingen vaak pas serieus gaat nemen als er over geld gesproken word.. Een is een goede zaak deze duistere praktijken lekker in het zonnetje gezet worden met de hulp van o.s security.nl door het verspreiden van deze berichten.
25-04-2014, 13:15 door Anoniem
'Onvermeld grappig', in het weekeinde rond de 22e/23e februari was de kritiek namelijk precies omgekeerd maar wel van een soortgelijke strekking met een soortgelijke conclusie.
Namelijk dat kritieke patches/updates voor IOS en Mac OS X synchroon uitgebracht zouden moeten worden.

Voor IOS werd de "goto fail bug" net voor het weekeinde gepatched en voor OS X de dinsdag of woensdag na dat weekeinde in de vorm van een OS X upgrade.
http://www.macrumors.com/2014/04/23/apple-ios-osx-security-fix-criticism/
25-04-2014, 13:51 door Whacko
Ben het er mee eens dat het soms wat langer duurt. Maar kom op hey, elk product heeft een andere cycle.
Mevrouw Kristen Paget, heeft u wel eens aan een groot software pakket gewerkt? Dan weet u dat dit in verschillende fases gaat. Als je midden in je testfase zit, en je moet opeens een groot lek dichten, dan moet je opnieuw de testfase doorlopen.
Blijkbaar is de cycle voor iOS net even anders dan die voor OS X, of waren ze nog in een ontwikkelfase waarin dit gelijk mee kon worden genomen.
25-04-2014, 14:29 door Anoniem
Door Whacko: Ben het er mee eens dat het soms wat langer duurt. Maar kom op hey, elk product heeft een andere cycle.
Mevrouw Kristen Paget, heeft u wel eens aan een groot software pakket gewerkt? Dan weet u dat dit in verschillende fases gaat. Als je midden in je testfase zit, en je moet opeens een groot lek dichten, dan moet je opnieuw de testfase doorlopen.
Blijkbaar is de cycle voor iOS net even anders dan die voor OS X, of waren ze nog in een ontwikkelfase waarin dit gelijk mee kon worden genomen.

wat jij zegt dat klopt, daar heb je helemaal gelijk in.

Maar vergeet niet, zulk soort gedrag en manier van werken past niet in de stijl van Apple zoals ze zijn, zoals ze aan zichzelf stellen en dat wij voorheen vaak gewend waren van Apple.
Dit past niet thuis in het plaatje van Apple gezien de hoge en vele eisen en nauwkeurigheid die zei aan zichzelf en haar producten stellen.

Maar dit zal wel de reden zijn waarom het OS X besturingssysteem tegenwoordig voortaan kosteloos te verkrijgen is, dan ben je meteen al een stuk minder verplicht tot het waterdicht timmeren van de gehele beveiliging..

Steve Jobs had had zulk werk nooit op deze manier zo laten gebeuren bij deze platformen met de o zo vele miljoenen wereldwijde gebruikers.
Sinds het overlijden van Steve is er een hele hoop veranderd binnen apple, veel kleine dingetjes die vaak onopgemerkt blijven of simpelweg niet noemenswaardig genoeg waaraan grote gevolgen kunnen zitten.
Dat er alleen al vaak stiekum over bepaalde veranderingen word gedaan geeft vaak al aan dat iets niet helemaal pluis is,
en dat er bij kritische reviews onwetend en afwijzend geantwoord word en men niet openstaat voor (mogelijke) verbeteringen dat wil toch zeggen dat men heel goed beseft waar men mee bezig is, maar hier alleen niet over wil praten, laat staan de waarheid vertellen.

Zal een flinke lijst zijn zeg, bah bah.
Maar interessant dat ze dit in kaart willen gaan brengen, ben ook wel benieuwd wat voor beeld dit zal gaan opleveren en of dit het ware gezicht van tim cook aan het licht zal brengen!?
25-04-2014, 16:24 door Anoniem
¨Breng een patch uit voor één product dat letterlijk alle kwetsbaarheden in je platform opnoemt, en vergeet vervolgens wekenlang die lekken in je andere producten te patchen?¨

Gaat erom dat er weken tussen update 1 en 2 zitten en ondertussen wel prijs geeft wat er ¨gefixed¨ is voor 1 maar 2 wel/niet?

Een lastig probleem enerzijds wil je een directe fix en openheid van zaken (lijkt mij). Anderzijds wil je een stabiel product 2.

Hoe zou jij dit oplossen?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.