Hoofdcategorieën
Device Settings

Apple releast patches voor (on-)bekende veiligheidsbugs

Door Tamara van Hal, donderdag 6 mei 2004 10:36
Bron: Techworld, views: 11.025

Apple heeft een aantal patches uitgebracht voor zijn besturingssysteem Mac OS X, zo lezen we op Techworld. Apple zelf zegt dat de veiligheidsproblemen in het OS meevallen, maar raadt de gebruikers wel aan de bestanden meteen te downloaden. Beveiligingsbedrijf Secunia geeft de vijf patches echter 'highly critical' als rating en zegt dat door de lekken een gebruiker het risico loopt op datamanipulatie en omzeiling van de beveiliging en dat een kwaadwillende persoon in staat is om toegang te krijgen tot het volledige systeem. Op dit moment is er nog geen worm gesignaleerd die gebruik maakt van de gaten in de beveiliging van het systeem. De lekken zijn gesignaleerd in CoreFoundation, AppleFileServer, Apache 2 en IPSec.

Illustratie infectie vleermuizen hack lek virusDe rating van de lekken is volgens Secunia vooral gebaseerd op de lakse manier waarop Apple met de lekken omgaat. Volgens het beveiligingsbedrijf is het waarschijnlijk dat het gevaar van de problemen groter is dan Apple zelf zal aangeven. Vorige maand gaf de Mac-fabrikant toe te weten van een Trojan die gebruik maakte van een lek in een van zijn systemen en zei deze te onderzoeken, maar weigerde verdere informatie te geven over hoe een inbraak in het systeem kon worden voorkomen. De patches zijn op de site van Apple te vinden.

Volgende 13:27 Nieuwe muziekdienst van Sony online gegaan
Vorige 09:53 Intel gaat stroombehoefte processors duidelijker aangeven
Advertentie

Reacties

«  1  2  3  »

Hier heb je een paar patches.. maar we vertellen er niet bij waar ze voor zijn. rare jongens die apple gasten.

Misschien om toekomstige virusschrijvers niet op gedachten te brengen? Nu geeft windows altijd precies aan waarvoor het dient waar de bug zich bevind en dan 2 weken later is er een virus voor ontwikkeld. Dat is ook niet echt slim mijn naar mijn weten.

Als een beveiligingsbedrijf (Secunia) de patches als 'highly critical' bestempeld, zullen ze deze hebben moeten analyseren om deze stempel erop te kunnen drukken. Dwz. ze hebben moeten onderzoeken welke onderdelen gepatched worden, welke files veranderde na het installeren van de patch, en hebben waarschijnlijk file compares gedaan. Met een beetje debugging skills ben je er dan al vrij snel achter wat de fout is, en hoe je deze kunt exploiteren. Als apple het probleem bagataliseerd zullen gebruikers/beheerders minder geneigd zijn de patches te installeren, waardoor er alleen maar meer kwetsbare systemen op het internet komen. Microsoft's manier is nog lang niet de juiste, maar door veel informatie te verstrekken over het probleem, de impact, technische details etc motiveer je wel de mensen om het probleem op te lossen.

Moraal: security through obscurity werkt niet.

Secunia zegt dat Apple laks is en dat deze patches dus wel heel kritisch moeten zijn aangezien Apple zelfs maar de moeite heeft gedaan ze uit te brengen.

Daar is weinig onderzoek voor nodig. :)

Het is inderdaad niet slim, maar dat heeft niets met Microsoft te maken. De Amerikaanse overheid, heeft Microsoft verplicht gesteld deze informatie vrij te geven. Apple hoeft dit niet.

EDIT:

Dit is ook de reden dat Microsoft af en toe lekken geheim houdt. Zodra ze naar buiten brengen dat er een lek is, moeten zij de informatie vrijgeven, terwijl er nog geeneens een patch is :?

Zodra je de update download via het OS X updatevenster zie je precies waarvoor ze zijn.

Valt mij zwaar tegen van Apple. Had toch wel verwacht dat ze er meer rekening mee zouden houden.

Hoezo? Verbaast me niets hoor, Apple is net als Microsoft een commercieel bedrijf dat alles zoveel mogelijk "gesloten" houdt.

Hehehe elke Mac gebruiker die ik tegen kwam, kraakte graag Windows af. Hoe slecht windows beveiligd was en hoe instabiel het niet was... Hoeveel Mac-gebruikers zullen achterkomen welke houding Apple bij deze lek genomen heeft... volgens mij niet veel en MacOs superior gevoel gaat maar door.

Het is geen MacOs meer, maar Mac OS X. Dat is een totaal ander OS gebaseerd op FreeBSD (waardoor het mijns inziens veiliger zal zijn dan windows, maar dat is besides the point).

He he he ik heb nog nooit last gehad van een inbraak op mijn mac, virus op mijn mac, enz. En jij met je PC?


Microsoft doet het anders wil je zeggen? Je kan veel meer met OSX dan je denkt, onder de mooie grafische schil kan je alles gewoon nog met de terminal regelen.

Vreemd hoeveel 'pro-Mac' & 'anti-pc' mensen hier modereren!! Schaapje, ik val jouw almachtige Mac OSX niet aan, ik zeg alleen dat Mac het lekker simpel houdt en dat is voor analfabeetjes een groot voordeel. Ik heb het nergens over 'beter' of 'slechter' dan microsoft. Lees nogmaals dan. |:(

Dan denk ik dat ik maar snel van Tweakers.net zal verdwijnen, want dan pas ik er echt niet in...

Helaas kijken veel Tweakers echt niet veel verder dan hun stroomkabel lang is en hebben schijnbaar geen enkel idee wat er in de wereld om hen heen gebeurt.

'The computer for the rest of us' slaat op zowel de digibeet als de professional. OS X laat dingen die niet interessant zijn voor de gebruiker niet zien in de GUI, maar in de terminal zit je met een volledig BSD systeem te werken, met alle kracht die erbij hoort.

Het blinde vertrouwen kan je je permitteren, omdat Apple precies weet welke computers er OS X draaien op deze wereld, ze hebben deze computers immers zelf ontwikkeld. Daarom kunnen patches ook getest worden op alle mogelijke systemen waar OS X op draait en kan je er dus inderdaad op vertrouwen dat dit een verbetering is. Dat is in de PC wereld wel anders!

"Dan denk ik dat ik maar snel van Tweakers.net zal verdwijnen, want dan pas ik er echt niet in..."

Dat moet je zelf weten. Wat ik zei was trouwens grappig bedoeld :P Niet dat er geen kern van waarheid in zit. Ik heb het niet over beter of slechter vriend! Ik heb het over simpel en complexiteit. Denk daar maar eens over na.

Mac OS X niet voor tweakers?

Juist wel, Mac OS X heeft nu UNIX roots en dat is erg geschikt om te tweaken. Net als Linux en *BSD.

De UI van Mac OS X kan idd bijna iedereen gebruiken, wat is daar slecht aan?

Het systeem ziet er fraai uit, is snel en beschikt over 1 muisknop en is dus perfect voor de computeranalfabeet!
Dus jij vindt een UNIX voor de computeranalfabeet. Dan heb je vast een hele grote baard.
En als je zo verontwaardigd bezig bent over de reacties op je post ... misschien volgende keer proberen minder denegerend te doen.
Hier, druk op dat knop en installeer dit
Ik kan mij herinneren dat bij mijn XP de hele tijd zo'n irritant dingetje verschijnt rechtsonderin dat zegt dat er nieuwe updates zijn die ik moet installeren.

Maar je hebt gelijk dat de Macintosh niet voor de 'tweaker onder ons' is. Er is gewoonweg geen markt voor. De meeste mensen die een machine van Apple kopen gebruiken hem om mee te werken, en niet om mee te spelen. Hierdoor zijn er weinig fabrikanten die modificatie van het systeem mogelijk maken.

En om even on-topic te gaan. Het is naar mijn inzien een goede zet om niet te zeggen welke lekken er gevonden zijn, dit sluit de deuren volledig voor mensen om te beginnen met het schrijven van wormen gebaseerd op de gepubliceerde fouten. Er zullen genoeg mensen/bedrijven zijn die een maandje wachten met het draaien van de patches, en die zullen dan dus onnodig extra schaadbaar gemaakt worden.

Dus jij bent de zoveelste vandaag die niet kan lezen. Lachwekkend gewoon!
Hier een quote uit jouw originele post:
.... Het systeem ziet er fraai uit, is snel en beschikt over 1 muisknop en is dus perfect voor de computeranalfabeet!....
Hier heb je het dus over een systeem, en naar mijn mening dus over een besturings systeem (operating system), dus wordt algemeen aangenomen dat het over OSX gaat (aangezien dat waar dit nieuwsbericht in principe over gaat). Want een computersysteem kan niets zonder een OS.. toch? OK.
En beter houdt je voortaan je grote mond dicht vriend

beschikt over 1 muisknop en is dus perfect voor de computeranalfabeet!
Heeej, one button to rule them all!

Apple zelf zegt dat de veiligheidsproblemen in het OS meevallen
als mensen dit over hun eigen product zeggen ga ik me meestal zorgen maken...
De rating van de lekken is volgens Secunia vooral gebaseerd op de lakse manier waarop Apple met de lekken omgaat
* 786562 joyreefz
edit:
als het hier over ms zou gaan, zou dit dan ook zo gemod worden?

Dit is vast een zeker een kreet van een marketing figuur, ik denk niet dat dit van de technische mannen afkomt.

Dit is toch bij elke computerfabrikant zo?? Hoelang duurde het soms niet voordat Windows een patch uitbracht voor een lek in Windows?
En precies of ze gaan over hun eigen producten zeggen dat het een zeef is |:( Als je iets koopt in een winkel zeggen ze ook dat dat het beste product is hoor.

Ieder besturingssysteem heeft lekken, de een al wat minder dan de ander; maar ik vind toch dat Apple hier nogal hard wordt aangepakt.

Ze worden volgens mij vooral hard aangepakt omdat ze niet willen aanduiden wat het probleem is, niet omdat er een lek is op zich.

"Dit is toch bij elke computerfabrikant zo?? Hoelang duurde het soms niet voordat Windows een patch uitbracht voor een lek in Windows?"

Een patch voor de Sasser worm was er op 16 April... paar weken voordat de Worm op het internet verscheen, mensen die "Automatic Updating Service" gebruiken waren compleet beveiligd en hadden geen last van het Sasser-gedoe

[offtopic]en het lek waar sasser gebruik van maakt was al een half jaar bekend ongeveer ...

Blijkbaar een lastig probleem om op te lossen. Ze kunnen binnen een paar uur een patch opleveren als het moet. Compleet getest is een ander verhaal dat duurt langer.

(Voor wie een paar uur lang vind, dat valt wel mee je moet tenslotte het probleem analyseren, bij ms indienen, het probleem moet worden gereproduceerd, opgelost en getest worden)

Was Secunia trouwens ook niet de firma die dacht dat Sasser maar een minor security hazzard was?
Ga ik me toch zorgen maken over de uitspraken van die lui...

Tis ook maar een minor security hazard. D'r is al bijna een maand een patch voor te krijgen en met een router of firewall heb je nergens last van.

het niet vermelden van de lekken heeft ook voordelen, zo kan een oplettende idioot die bij miscrosoft net een update ziet vrijkomen voor een veiligheidsgat(waar natuurlijk een hele nette uitleg over te vinden is op de microsoft site over hoe en wat) hier gelijk een worm voor schrijven omdat de meeste mensen de updates toch niet of te laat installeren.

door er niet bij te vermelden om welke lekken/bugs het gaat, kan een oplettende virusmaker dus ook niet hiet 123 een virus voor schrijven omdat hij niet weet over welke lek/bug het gaat.

edit@reacties op mij

ik heb niks tegen microsoft ofzo, ik merk alleen ff het verschil op tussen het wel en niet vrijgeven van informatie over de patch

Toen Microsoft ditzelfde een kleine anderhalve maand geleden deed, was de wereld te klein en werden ze met rotte tomaten bekogeld door alles en iedereen. Frappant dat het nu ineens een uitgedachte strategie is.

Ja..je krijgt hier echt het idee dat als 2 bedrijven precies dezelfde lijn volgen en het ene bedrijf heet toevallig Microsoft dat Microsoft wordt afgekraakt voor het beleid terwijl het andere bedrijf het juist weer goed doet...

Heel zielig hoor die hetze tegen MS.....

Wat een onzin lul jij. Ik denk niet dat er veel professionals zaten tussen die rotte-tomaten-gooiers.

Onze server is 2 keer gehackt. Altijd binnen een paar uur nadat Microsoft met een security patch kwam. Het fijne is dat het in Amerika een paar uur later is dan hier. Die beginnen pas te werken als het hier een uur of 2 is. Om 6 uur gaan wij hier naar huis. Als Microsoft dus in hun tijd om 13:00 een patch uit brengt is het hier 18:00. Dan zijn de meeste systeembeheerders al naar huis. We beginnen hier weer om zo'n 9:00 's ochtends. Dat betekent dat hackers na het uitbrengen van een security patch van Microsoft zo'n 14 a 15 uur vrij spel hebben om servers te gaan hacken.

Aangezien de meeste security leaks het gevolg zijn van een buffer overflow hoeven de meeste hackers hun scriptjes maar een klein beetje aan te passen om van de nieuw ontdekte leak gebruik te maken. En Microsoft levert ze de informatie waar ze het moeten zoeken.

Zeg dat het ze een uurtje of 4 kost om hun scriptjes aan te passen aan de nieuwe security leak. Dan hebben ze nog 10 uur de tijd om bergen servers te hacken, voordat ze gepatched zijn.

Hier in Nederland lopen we daarom ook altijd achter de feiten aan.

Dus als het aan jou zou liggen zou Microsoft ook nog het tijdstip moeten overwegen, zodat elke systeembeheerder ter wereld in zijn/haar werktijd alles aan kan passen?

Dus, het beste zou zijn om eerst de patch uit te brengen zonder verdere uitleg en pas na 24 uur volledige uitleg te geven.

De vraag is dan natuurlijk wel weer of mensen de ernst van zo'n patch kunnen inschatten.

het moet ook niet zo zijn dat je omgevng zo is ingericht dat je zonder die patch weerloos bent. Daarom heb je firewalls., ipsec, filesecurity, ids systemen etc om jezelf te beschermen als een der onderdelen faalt.

Ach ja,
volgens mij is er geen beste Operating System.
MacOSX heeft zijn goede alswel zijn slechte kanten, net als Linux varianten, Windows en UNIX varianten.

Ik dacht vroeger ook altijd dat Apple/MacOS heer en meester was op grafisch gebied, maar dat idee werd alleen maar hooggehouden door Apple zelf en zijn schare vastgeroeste gebruikers. Ik weet nu dat een goede x86/Windows machine evengoed zoniet beter is op het grafisch vlak.

OS X = unix

Laat dat SCO maar niet horen...

OSX is BSD gebaseerd dus heeft SCO pech :)

hmm
Gepost door s463042 - donderdag 6 mei 2004 - 11:04

OS X = unix
ja en een mazda is het zelfde als een opel namelijk een auto... met deze onzinnige uitspraak
btw OS-X is heet Darwin en is afgeleide van BSD wat weer iets anders is dan Unix of Linux.
Elk OS verschilt sommige zijn meer compatible (bv REDHAT+SUSE/DEBIAN met elkaar dan
Windows + Linux of BeOS

maar goed dit was ff wat informatie

}> :9
edit:
ff netter gemaakt

Darwin is de kernel van OS X, die is gebaseerd op BSD4.4, een volledige UNIX.

De utils die erbij worden geleverd zijn geporte versies van die van FreeBSD, wat ook een volledige UNIX is...

Naar mijn mening mag je dan stellen dat OS X ook een UNIX is.

Linux is dit overigens geheel niet, want het is from scratch geschreven en heeft geen UNIX in zich (wat SCO dus bestrijdt) en ook de GNU utils zijn niet UNIX (goh, GNU's Not Unix).

...BSD wat weer iets anders is dan Unix
Hoezo wat anders? BSD, (of in dit geval FreeBSD met een Mach microkernel), is gewoon een smaak Unix. Net als Irix, AIX, AUX,etc.
Dat komt alleen maar omdat MacOS X / freeBSD veel minder gebruikers heeft en dus veel minder interessant is voor virusmakers / cr-/hackers en ander tuig...
Het amerikaanse ministerie van "Homeland Security" is een paar weken geleden overgestapt naar Mac OS X, inderdaad vanwege de veiligheid. Lijkt me toch interessant genoeg voor "virusmakers / cr-/hackers en ander tuig".

[quote]de lakse manier waarop Apple met de lekken omgaat[/quote}

Apple is juist errug snel met patchen, zowel van bugs als van veiligheidsgaten! Wachten echt geen 8 maanden om een bekend lek te dichten, (zoals een andere bekende OS-fabrikant).

Ik dacht vroeger ook altijd dat Apple/MacOS heer en meester was op grafisch gebied, maar dat idee werd alleen maar hooggehouden door Apple zelf en zijn schare vastgeroeste gebruikers. Ik weet nu dat een goede x86/Windows machine evengoed zoniet beter is op het grafisch vlak.
Een PC uitgerust en afgesteld voor grafisch gebruik is zo'n beetje even duur als een Powermac G4 / G5 in vergelijkbare samenstelling.

maar we gaan offtopic.. dus ontopic maar weer

Ik heb net mijn machine geupdated en wat valt op: Apple noemt het een "security enhancement". Zo van: het is geen bug, het is een feature...

Dit valt mij als macgebruiker tegen. Maar ach. Apple is gewoon een commercieel bedrijf en verschilt wat dat betreft niets van microsoft.

Echter, ik blijf een zwak houden voor een OS waar nog geen virussen voor zijn.

waarom zou iemand moeite doen om een virus te schrijven dat niet verspreid kan worden omdat niemand het OS gebruikt?
Windows heeft een groot gedeelte van de markt in handen (apple dacht ik maar 4%) en daardoor is de impact en de media-aandacht veel groter en het gaat veel virusschrijvers toch om de aandacht

Er is ook niemand die linux gebruikt.

Het gaat om het concept: als windows gebruiker ben je standaard superuser. Als macgebruiker of linuxgebruiker niet.

Om iets potentieel gevaarlijks te doen moet je je wachtwoord opgeven.

Een virus kan standaard weinig kwaad en in ieder geval het systeem niet naar zijn grootje helpen.

Niemand die Linux gebruikt? Volgens mij bestaat bijna de helft van alle webservers op Internet uit (vaak slecht upgedate) Linux servers. Een worm van het kaliber Sasser zou daar echt wel desastreus voor zijn.

Linux heeft wat dat betreft als je over de hele linie kijkt een veel groter marktaandeel dan Apple.

er zijn heus wel virussen, alleen veeeeeel minder..
Bovendien zijn de securityleaks op os x /freeBSD Veel minder 'kritiek' als de lekken die sasser, blaster ed mogelijk maken. Of dat lek dat MS onlangs na een half jaar pas ging patchen..

er zijn heus wel virussen, alleen veeeeeel minder..
Bovendien zijn de tot nu toe gevondensecurityleaks op os x /freeBSD Waarschijnlijkveel minder 'kritiek' als de lekken die sasser, blaster ed mogelijk maken. Of dat lek dat MS onlangs na een half jaar pas ging patchen..
Dat komt alleen maar omdat MacOS X / freeBSD veel minder gebruikers heeft en dus veel minder interessant is voor virusmakers / cr-/hackers en ander tuig... Op het moment dat er veeeeeel meer gebruikers zijn zijn er dus ook veel meer virussen...

Dus het s veiliger van op een systeem te werken dat niet van een monopolist komt?

Dit is dus kul. Het is voornamelijk omdat de gehele beveiliging anders geregeld is.

Ik ga het niet allemaal uitleggen, maar het uitbeelden met een artikel :P
http://www.theregister.co.uk/2003/10/06/linux_vs_windows_viruses/

Leest, and awe :Y)

Je kan ook zeggen: de meeste hackers die een virus schrijven, zijn Windows gebruikers en hebben geen verstand van Macs :-)
offtopic:
Ik vind beide systemen (PC en Mac) voor- en nadelen hebben. Maar qua look zou ik toch voor een Mac gaan. Wat een geil apparaat O+

Dat komt alleen maar omdat MacOS X / freeBSD veel minder gebruikers heeft en dus veel minder interessant is voor virusmakers / cr-/hackers en ander tuig... Op het moment dat er veeeeeel meer gebruikers zijn zijn er dus ook veel meer virussen...
Dat is onzin.
Zoals ik al vaker heb gezegd heeft Apache (70% marktaandeel) veeeeel minder last van wormen dan IIS (25%).

Dus kom maar met een beter argument :)

Als je alle prive installaties meetelt van IIS valt het wel mee met dat marktaandeel

OSX is gebaseerd op NET BSD, klein verschil...
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende 13:27 Nieuwe muziekdienst van Sony online gegaan
Vorige 09:53 Intel gaat stroombehoefte processors duidelijker aangeven
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011