Apple heeft een belangrijke beveiligingsupdate voor iTunes uitgebracht die 40 lekken verhelpt, waaronder een lek dat vorig jaar september door het Nederlandse Certified Secure werd ontdekt. Via de kwetsbaarheden die in iTunes 11.0.3 zijn opgelost was het mogelijk voor een aanvaller om willekeurige code op de computer uit te voeren als het slachtoffer via iTunes de iTunes Store bezocht.
Hiervoor moest de aanvaller wel tussen het slachtoffer en Apple op het netwerk zitten. 39 van de 40 lekken bevinden zich in de Webkit-engine, die naast iTunes ook door Safari wordt gebruikt. Het veertigste lek betreft een probleem met het valideren van certificaten in iTunes, waardoor een aanvaller HTTPS-verkeer kon manipuleren.
Pwn2Own
Opmerkelijk is dat vier van de Webkit-lekken uit 2012 stammen, waaronder een kwetsbaarheid waarmee het Nederlandse Certified Secure vorig jaar september de Pwn2Own-wedstrijd in Amsterdam wist te winnen. Het lek werd toen gedemonstreerd in iOS, het mobiele besturingssysteem van Apple, maar blijkt ook in iTunes aanwezig te zijn.
iTunes 11.0.3 is beschikbaar voor Mac OS X v10.6.8 en nieuwer, Windows 7, Vista en Windows XP SP2 en nieuwer en is via Apple Downloads of de Software Update functie te downloaden.
Deze posting is gelocked. Reageren is niet meer mogelijk.