Channels
Powered by True

'Extreem kritieke' bug bedreigt OS X-gebruikers

Door René Wichers, donderdag 23 februari 2006 18:36
Bron: VNUnet, views: 23.351

Een ongeluk komt nooit alleen: kort na de eerste twee meldingen van virussen voor Apples OS X, is nu een veiligheidslek opgedoken dat Mac-gebruikers blootstelt aan malware. Het probleem zit in de manier waarop zip-bestanden worden verwerkt, omdat dergelijke archieven door het besturingssysteem sinds versie 10.4 als inherent veilig worden beschouwd. Een script dat in de metadata van het archief is verstopt, wordt daarom uitgevoerd zonder dat er om een beheerderswachtwoord wordt gevraagd. Hackers zouden Mac-computers met speciale websites in de luren kunnen leggen, maar ook het opslaan van een zip-bestand met een virus zou direct fataal kunnen zijn, zelfs als het archief niet geopend wordt.

Appelmoesetiket Secunia noemde het beveiligingslek in eerste instantie 'extreem kritiek', maar publiceerde daarnaast wel de mededeling dat het probleem verholpen kan worden door de 'autorun'-feature van Safari uit te zetten. Inmiddels is echter uit onderzoek van het SANS Internet Storm Center gebleken dat deze maatregel geen afdoende beveiliging biedt, en de site Heise Online liet zelfs zien hoe een e-mailbericht het lek kan misbruiken. Momenteel lijkt de enige oplossing het verplaatsen van de Terminal-applicatie van OS X, waarvan een exploit gebruik moet kunnen maken. Waarom de bug naar buiten is gebracht voordat Apple met een fix kon komen is nog niet duidelijk, maar naar verluidt werkt het bedrijf wel aan een oplossing. Vooralsnog onthoudt de computerbouwer zich in elk geval van commentaar.

Volgende: Samsung maakt OneNAND-flashdriver open-source 18:46
Vorige: Online webpagina's maken met Google Page Creator 17:58

Reacties

«  1  2  3  »


en deze exploit is slecht één van de duizenden die nog komen gaan voor het Apple platform!
Over een jaar moeten 'dure' apple gebruikers ook dure virusscanners, firewalls, antispyware etc aanschaffen.

Windows heeft de meeste bugs al 'gehad'.
Bij windows worden de vele exploits gevonden door de vele ervaren IT-ers die de limits van het OS testen/verkennen.
Ik heb zelf ooit vriendelijke webpagina's gemaakt, waarmee je de CMD en allerlei andere schermen, inclusief extra commando's in kon aanroepen.
Ideaal om vanuit een intranet je werknemers met bepaalde programma's te kunnen laten werken.

Een jaar later blijkt dit de meest kritieke bug te zijn die microsoft ooit heeft gemaakt! (het opstarten van programma's vanuit een webpagina!)

Windows heeft de meeste bugs al gehad ???
Hmm ik durf die bewering niet geheel te onderstrepen eerlijk gezegd. Als het op veiligheid aankomt heb ik nog steeds niet een hele hoge pet op van de heren uit Redmond, ik geef toe dat het verbeterd is, maar die zijn er ook nog lang niet.

De point van zijn relaas lijkt me: Microsoft is er al op voorbereid.. dwz: iedereen heeft al een firewall en een virusscanner. Al die arme Mac gebruikers die al jaren in de overtuiging leven dat Mac OS niet gevoelig is voor dit soort praktijken zullen het slachtoffer worden van hun eigen ignorance. Ik heb bij een 'mac preffered' bedrijf gewerkt en zo zijn mac gebruikers écht.. "virusscanner? dat hebben wij niet nodig, want wij hebben een mac!"

en deze exploit is slecht één van de duizenden die nog komen gaan voor het Apple platform!

Windows heeft de meeste bugs al 'gehad'.
MacOSX is gebaseerd op 1 van de veiligste OS-en dat er bestaat: BSD. Daar wordt zo verschrikkelijk kritisch naar elke wijziging gekeken dat daar vrijwel geen ernstige onontdekte security-problemen inzitten.

BSD is altijd ontworpen en ontwikkeld met security als uitgangspunt. Daarnaast worden BSD-systemen al jarenlang ontwikkeld met de gedachte in het achterhoofd dat de machine op Internet aangesloten gaat worden.

Windows is altijd ontwikkeld met gebruiksgemak als uitgangspunt. Tot de kabel en ADSL-verbindingen populair werden, werden Windows-machines zelden op Internet aangesloten, behalve via een dial-up verbinding of (gefirewallde) bedrijfsomgeving. MS heeft veel te laat het success van Internet ingezien en heel lang hun ontwikkeling daar niet op afgestemd. (zie de enorme hoeveelheid services die tot voor kort standaard aanstonden op elke netwerk-interface).

Microsoft heeft het belang van veiligheid veel te lang genegeerd en daar gaan ze nog jarenlang de gevolgen van voelen.

Apple heeft, op basis van BSD, een OS gebouwd met dat de veiligheid van BSD en het gebruiksgemak van Apple moet combineren. Daarbij worden fouten gemaakt; als ik het goed beoordeel, is dit er eentje van: de nadruk werd op gebruiksgemak gelegd, en niet op veiligheid. Er zullen nog wel meer van dit soort fouten inzitten, maar ik blijf geloven dat MacOSX qua veiligheid Windows nog ver achter zich laat.

de basis van OSX is misschien wel goed, maar zip's zoiezo als veilig beschouwen... dat noem ik toch wel 1 van de grootste flaters die ik ooit gehoord heb...

moest MS dit gedaan hebben was de halve wereld nu al gecrasht

maar zip's zoiezo als veilig beschouwen... dat noem ik toch wel 1 van de grootste flaters die ik ooit gehoord heb...
Ik vrees dat jij een grote flater maakt!

OSX beschouwt een zip helemaal niet als veilig en zal een verpakt shellscript normaal nooit automatisch uitvoeren.

Probleem is alleen dat die beveiliging te omzeilen is door een speciaal geprepareerde 'usro' resource to te voegen aan het shellscript.
Niet bepaald voor de hand liggend, wat ook verklaart waarom deze exploit pas nu ontdekt wordt.

OSX beschouwt een zip helemaal niet als veilig
euh ...
... omdat dergelijke archieven door het besturingssysteem sinds versie 10.4 als inherent veilig worden beschouwd
Wat zijn ze weer fanatiek onze Apple aanhangers.
Waarom niet gewoon eens toegeven dat dit een foutje van OS X is. Is dat zo moeilijk?

Waarom niet gewoon eens toegeven dat dit een foutje van OS X is
Natuurlijk is dit een zelfs zeer ernstige bug in OSX.

Waar ik mij aan stoor is dat sommige posters ten onrechte aannemen dat OSX de inhoud van elke zip blindelings vertrouwt.

Dit probleem treedt alleen op bij een speciaal geprepareerde zip

ik snapte dat plaatje al niet...

Wel opvallend dat juist nu gewone pc'ers via osx x86 op de mac kunnen, er opeens heel wat meldingen zijn. Vast geen toeval.

Toch wel weer grappig om te zien hoe simpel sommige mensen zijn. In de reacties op mijn post bij de Bluetooth bug werd ten stelligste beweerd dat dingen als virusscanners/firewalls overbodige luxe waren op de mac, omdat de situatie die ik geschetste nooit zou kunnen. Er waren immers nauwelijks virussen/exploits. En zo waar, wat is dit :).

Ik blijf er bij: Voorkomen is beter dan genezen!

En tja, hoe meer gebruikers hoe interessanter het doel voor hackers. Een bankovervaller zal toch ook eerder gaan voor een bank waar miljoenen aanwezig zijn, dan de boerenbank in lutjebroek waar 2x in de week iemand geld komt opnemen en storten.
Het probleem zit in de manier waarop zip-bestanden worden verwerkt, omdat dergelijke archieven door het besturingssysteem sinds versie 10.4 als inherent veilig worden beschouwd.
Aan welk besturingssysteem doet me dat denken :+

Het gaat nu interessanter worden ;) komen veel Mac gebruikers bij.

Ooh ik heb een Mac mij kan niks gebeuren kan nu wel degelijk misbruikt worden :)

Populariteit bij software is niet de enigste reden waarom dat platform word aangevallen. Het gaat hier trouwens niet om een ingebruik zijnde exploit maar om een gat dat gevonden is door een beveiligingsbedrijf.

Wel de enigste, niet de enige... ;)

Niet als de bank in lutjebroek veel makkelijker te overvallen is en daardoor de bankovervaller veel minder risico neemt. Kosten baten afweging.

Kosten / Baten?

Wat heeft dat met een bankoverval te maken. Het is geen bedrijfsplan wat je opstelt.

Zonder bjorntje nou voor een onhandige bankovervallen te willen uitmaken, een goed plan opstellen lijkt me zeker wel handig (geen eigen ervaring toruwens) en ik denk dat die idioten die exploits maken toch ook zeker een plan daarmee hebben, want eeuwige roem verdien je er in elk geval niet mee.

En tja, hoe meer gebruikers hoe interessanter het doel voor hackers. Een bankovervaller zal toch ook eerder gaan voor een bank waar miljoenen aanwezig zijn, dan de boerenbank in lutjebroek waar 2x in de week iemand geld komt opnemen en storten.

Banken @
http://lutjebroek.startkabel.nl/k/lutjebroek/index.php?nr=1

:Y)

Ontopic:
Klinkt opzich allemaal eng, die kritische bug (en zal best ook wel eng zijn), maar Microsoft blijft voorlopig de koppositie houden denk ik ;)

Een bankovervaller zal toch ook eerder gaan voor een bank waar miljoenen aanwezig zijn, dan de boerenbank in lutjebroek waar 2x in de week iemand geld komt opnemen en storten.
Een bank waar miljoenen mensen hun rekening hebben lopen is meestal beter beveiligd dan een boerenbankje..
Dus dat is nog te betwijfelen, ga je voor een beetje easy money, dan pakt men sneller het boerenbankje, bij de
andere grotere bank zit meer risico ;)

Als je in de terminal gekke dingen gaat doen dan moet je toch gewoon een wachtwoord in geven? Tenminste als ik iets raars doe in me OS X Terminal moet ik dat met sudo doen en sudo vraagt een wachtwoord.

Wat mij opvalt is dat dit besturingsysteem de laatste weken erg negatief in het nieuws komt. Opeens duiken er virussen en bugs op die de OS-X gebruikers bedreigen. En dit terwijl OS-X gebruikers normaal gesproken niets te vrezen hebben.

Apart...

Iemand postte een keer dat er geen Macintosh virussen waren omdat het OS niet interessant genoeg was om te exploiteren. Hij werd zo hard na beneden gemod dat hij er nooit meer uitgekomen is.. Volgens geruchten stond hij op -500, andere bronnen beweren zelfs -1200...

Toch ben ik het eens met wat hij zei, nu Apple ietsje meer marktaandeel heeft op de PC markt, gaan hackers er serieus naar kijken.

Apple heeft inmiddels de bug nog steeds eruitgehaald, wellicht bij de volgende service pack. 10.5 zou dat zijn.

Wel jammer, want ik had ook de illusie dat OSX geen firewall en virusscanner nodig zou hebben.

Ik hoop niet dat linux volgende is, want dan is echt niks meer heilig.

edit 10.4.6 dus, thanks.

Misschien is ReactOS dan wat? Geen windows, geen linux en geen OS X, maar wel windows compatible... (al weet ik niet of er ook fouten van Windows naar ReactOs zijn geslopen ofzo)

Apple heeft inmiddels de bug nog steeds eruitgehaald, wellicht bij de volgende service pack. 10.5 zou dat zijn.
10.5 is een major release, geen service pack. Het duurt nog wel even voordat deze versie op de markt verschijnt.

Een probleem als deze zal eerder geworden gefixed in een automatische update. 10.4.6 is de eerst volgende, dus wie weet.

Een probleem als dit zal zeer waarschijnlijk in een losse security-update worden opgelost, Apple laat mensen over het algemeen niet wachten tot een Service Pack voor een kritische update.

Waarschijnlijk verschijnt de update binnen een paar dagen automatisch in de 'Software Update'.

Er komt iedere maand wel eens een kleine security-update uit, het zijn eerder de exploits die extreem zeldzaam zijn.

Toch ben ik het eens met wat hij zei, nu Apple ietsje meer marktaandeel heeft op de PC markt, gaan hackers er serieus naar kijken.
Complete onzin. Veiligheid heeft niks, maar dan ook niks met populariteit te maken. Deze fout is niet ontdekt door hackers maar door een beveiligingsbedrijf. De fout is waarschijnlijk een stomme blunder van een programmeur of een situatie waar niemand aan gedacht heeft dat hij voor zou kunnen komen (zonder de sourcecode gezien te hebben is daar waarschijnlijk weinig over te zeggen). Die fout had er ingezeten, totaal los van het feit of Steve Jobs de enige Mac gebruiker was of dat alle 6 miljard bewoners van deze wereld een Mac op hun bureau hebben staan.

Voor sommige toepassingen (dDoS attacks bijvoorbeeld) is het wel interessanter om een populair platform te gebruiken omdat je dan nou eenmaal sneller het aantal machines hebt gevonden om je attack mee uit te voeren, maar dat maakt de niet gebruikte machines nog niet veiliger.

Tenslotte staat of valt het hele verhaal eigenlijk met: hoe snel zal er een patch beschikbaar zijn.

De fout is waarschijnlijk een stomme blunder van een programmeur of een situatie waar niemand aan gedacht heeft dat hij voor zou kunnen komen
Met name dat laatste is natuurlijk in veel gevallen, op welk platform dan ook, reden tot het bestaan van exploits. Je kan immers nooit overal aan gedacht hebben, mensen blijven nog steeds faalbaar.
Die fout had er ingezeten, totaal los van het feit of Steve Jobs de enige Mac gebruiker was of dat alle 6 miljard bewoners van deze wereld een Mac op hun bureau hebben staan.
Daar heb je gelijk in, alleen zegt de populariteit van een OS of applicatie wel iets over de mate van waarschijnlijkheid dat deze fouten ontdekt worden.
Als een OS meer gebruikers krijgt wordt het interessanter voor kwaadwillenden of een security bedrijf om naar fouten te zoeken en ze te melden, dan wel uit te buiten.
Natuurlijk maakt de mate van populariteit niets uit wat betreft het foutenpercentage in het programmeren zelf.

Daar heb je gelijk in, alleen zegt de populariteit van een OS of applicatie wel iets over de mate van waarschijnlijkheid dat deze fouten ontdekt worden.
Het ontdekken van fouten en het daarna oplossen van die fouten maakt een systeem veiliger, niet minder veilig.

In open source software is het veel makkelijker fouten te vinden dan in closed source software omdat je de broncode kan inzien.

Daarentegen zal een programmeur die weet dat zijn code door veel mensen (waaronder mensen met slechte bedoelingen) bekeken zal worden eerder geneigd zijn goede code te schrijven.

Is een systeem waar 100 onontdekte fouten inzitten veiliger dan een systeem waar 99 ontdekte fouten in zitten en 1 ontdekte fout? Op de korte termijn wel, op de lange termijn niet. Zeker niet nadat die ene ontdekte fout opgelost is.

Veiligheid heeft niks, maar dan ook niks met populariteit te maken.
Sorry maar dit is echt te dom voor woorden.
Het heeft er alles mee te maken.

Sorry maar dit is echt te dom voor woorden.
Het heeft er alles mee te maken.
Je sterke argumentatie heeft me overtuigd. Je hebt gelijk.

Toch ben ik het eens met wat hij zei, nu Apple ietsje meer marktaandeel heeft op de PC markt, gaan hackers er serieus naar kijken.
Dan blijft de vraag..

Zijn dit echte hackers.. of anti-virusbedrijven die graag een poot aan de grond willen op een nieuw platforum en daarom binnen enkele dagen een aantal pogingen doen om de zwakke punten van het besturingssysteem te vinden?

Ook bij Windows blijf ik erbij dat bedrijven als Sophos, Symantec e.d. wel heel snel met oplossingen komen voor virussen die 'nog niet in het wild' gesignaleerd zijn.

Ze testen het zeker op het thuisnetwerk van de hacker zelf :?

Ikzelf ben een Mac gebruiker en vindt dat het allemaal opgeblazen wordt. Als je Safari gebruikt en je hebt de autorun-feature aanstaan hoef je deze alleen maar uit te zetten en het probleem is verholpen. Mocht je Firefox gebruiken dan heb je er helemaal geen last van. Hetzelfde geld voor het Leap-a virus/worm of wat het ook mag wezen. Want daar moet je eerst een zip bestandje
downloaden uitpakken en dan een jpeg openen die foto's van de nog niet uitgekomen Mac OSX Leopard bevatten.
Ik noem dit nou niet echt problematische virussen, dus ik wacht nog steeds op het eerste virus voor de Mac.

Als het om Apple gaat, willen mensen gewoon niet lezen :)
maar publiceerde daarnaast wel de mededeling dat het probleem verholpen kan worden door de 'autorun'-feature van Safari uit te zetten. Inmiddels is echter uit onderzoek van het SANS Internet Storm Center gebleken dat deze maatregel geen afdoende beveiliging biedt, en de site Heise Online liet zelfs zien hoe een e-mailbericht het lek kan misbruiken.
Het probleem wordt dus NIET verholpen door alleen de Autorun uit te zetten. Het is wel degelijk een flink lek.

EN
Hackers zouden Mac-computers met speciale websites in de luren kunnen leggen, maar ook het opslaan van een zip-bestand met een virus zou direct fataal kunnen zijn, zelfs als het archief niet geopend wordt.
Je hoeft dus NIET eerst iets te downloaden, dan te openen, en op te starten, voordat je problemen krijgt. Het kan vanuit zichzelf ook al :)

Ik denk dat Apple op zeker veiliger is dan Windows op dit moment, maar we hoeven niet alles met de mantel der liefde te bedekken.

"Ikzelf ben een Mac gebruiker en vindt dat het allemaal opgeblazen wordt."

So what else is new :o

Uiteraard brullen de macfanboys dat het niks is, etc. Ik moet wel zeggen dat het erg hard gaat dit jaar, met die Mac D-)

Ikzelf ben een Mac gebruiker en vindt dat het allemaal opgeblazen wordt.
Ik ben ook Mac gebruiker, maar dit is wel degelijk een ernstig probleem!

Het is namelijk kinderlijk eenvoudig om een schadelijke variant te maken.

Ik ben zelf ook een Mac gebruiker en ik ben flink geschrokken toen ik een voorbeeld exploit opende. Ik klikte op een link in Safari en er opende een Terminal venster die een shell commando uitvoerde. Wat ik nog enger vind is de eenvoud waarmee deze exploit te reproduceren is. Het eerste wat ik gedaan heb is proberen deze exploit na te maken. Ik heb absoluut geen ervaring met exploits of hacken, maar ik kon binnen 5 minuten uitzoeken hoe deze exploit werkt en mijn eigen versie schrijven. Iedereen met die van het bestaan van deze "feature" in Mac OSX afweet een een klein beetje ervaring heeft met shell scripting kan in no-time zelf ook zo'n exploit uitvoeren.
Ik heb wel meteen uitgezet in Safari dat "veilige" bestanden automatisch geopend worden. Maar dit zorgt er niet voor dat als je op het gedownloade plaatje/filmpje klik de exploit alsnog uitevoerd word.

Je zult nu moeten gaan doen wat alle windows-gebruikers al jaren doen. Nadenken voordat je iets opent.

Overigens wordt er flink scheef gemeten. Deze bug heet bij secunia 'extremely critical' hoewel er altijd interactie met de gebruiker nodig is. In eerste instantie moet je dus verleidt worden tot het klikken op onveilige links, en is niet meer dan gebruikerstoegang mogelijk. Wil iemand iets uitvreten dan zal nog altijd het admin-password gegeven moeten worden door de gebruiker.

Er zijn voor IE 6.* 22 ongepatchte bugs, volgens secunia, van de 92 in totaal, en een aantal daarvan zijn aanzienlijk beter exploiteerbaar, en de hoogste kwalificatie daarvan is 'higly critical'.

Voor een goeie uitleg:

http://daringfireball.net...fari_shell_script_exploit
Flamebait? Die snap ik (echt) niet...
<div class="b4" style="position: relative; color: black; border: #C6C1B4 1px solid; width: 80%; padding: 5px; font-size: 12px;"><span style="color: C00042;">Admin-edit:</span>
Het reageren met betrekking tot de moderaties binnen een reactie-draad is onwenselijk en offtopic.

Opmerkingen over onterechte moderaties zijn beter op hun plaats in het Tweakers.net Moddereter Forum; klachten over moderaties worden daar behandeld en wanneer mogelijk rechtgezet, of anders zal de gekozen moderatie onderbouwd worden.
</div>


Ehm, het is wel het forum van tweakers.net, het is niet jouw forum of zo. Ik denk dat zij wel recht hebben om de regels te bepalen, en ik vind het ook vrij vervelend als mensen hun post editen nav de moderatie, aangezien dat al weer rechtgetrokken is als ik de post lees.

Het is wél mijn forum. De enige reden dat Tweakers.net interessanter is dan de honderden andere vergelijkbare sites is de enorme userbase. De site wordt gemaakt en gebroken door de gebruikers. Als je die tegen je in het harnas jaagt, kan je de site wel sluiten.
Ik vind het ook vrij vervelend als mensen hun post editen nav de moderatie
Tsja... 1 regeltje tegenover een groot grijs vierkant met rode letters en 6 regels tekst... ik weet wel wat ik vervelender vind. Gezien mijn moderatie van +3 (op een off-topic reactie, nota bene) ben ik niet de enige.

@MacVader
Enkel de autorun feature uitzetten?
Inmiddels is echter uit onderzoek van het SANS Internet Storm Center gebleken dat deze maatregel geen afdoende beveiliging biedt, en de site Heise Online liet zelfs zien hoe een e-mailbericht het lek kan misbruiken. Momenteel lijkt de enige oplossing het verplaatsen van de Terminal-applicatie van OS X, waarvan een exploit gebruik moet kunnen maken.

Helaas, beter lezen ;)

Ik denk dat het de laatste weken zo negeatief in het nieuws is omdat er een virus uitkwam en toen andere mensen het systeem eens beter zijn gaan bekijken.

EDIT: Peewee was sneller met klikken, ik met typen ;)
«  1  2  3  »

Op dit item kan niet meer gereageerd worden.

Volgende: Samsung maakt OneNAND-flashdriver open-source 18:46
Vorige: Online webpagina's maken met Google Page Creator 17:58

Powered by True
RSS VNU Media logo
© 1998 - 2008 Tweakers.net - Alle rechten voorbehouden
Uitgever van: