Hoofdcategorieën
Device Settings

Apple brengt update uit voor pdf-lek in iOS 4

Door Arnoud Wokke, donderdag 12 augustus 2010 09:47, views: 15.615

Apple heeft een update uitgebracht voor zijn mobiele besturingssysteem, dat onder meer draait op de iPhone en iPod touch. De nieuwe versie van de software, iOS 4.0.2, dicht het pdf-lek dat de jailbreak van Jailbreakme.com mogelijk maakte.

Apple beloofde de patch vorige week en nu is de nieuwe versie van iOS ook daadwerkelijk beschikbaar voor gebruikers. De exploit maakt misbruik van de wijze waarop de Safari-browser van iOS omgaat met lettertypen in pdf's, twitterde een van de ontdekkers. Dat lek doet denken aan een inmiddels gerepareerde bug in Mac OS X. Adobe brengt binnenkort ook een noodpatch uit, omdat het lek zich ook voordoet in de desktopsoftware Adobe Reader.

De jailbreak die werkte via de website Jailbreakme.com is met de patch onmogelijk geworden: het pdf-lek werd gebruikt om de jailbreak mogelijk te maken. De jailbreak maakte ook gebruik van een tweede lek. Dat is een lek in de kernel van iOS 4 en maakt het mogelijk om de sandbox waarin applicaties draaien, te omzeilen. Dat lek is ook gedicht, zo heeft Apple bekendgemaakt.

De update is sinds donderdagochtend verkrijgbaar voor alle iPhones en iPod touch-versies die geüpgraded kunnen worden naar iOS 4. Daarbij gaat het om de de tweede generatie iPod touch en recenter, de iPhone 3G, 3GS en iPhone 4. Ook de iPad heeft een update gekregen met de naam 3.2.2. De iPhones en iPod touch-exemplaren, waarvan eigenaren geen update willen of kunnen doen naar iOS 4, blijven kwetsbaar.

Update 12:31: De link naar de Apple-pagina over de gedichte lekken is toegevoegd.

iPhone 4 jailbreak iPhone 4 jailbreak
Volgende 10:13 D-Link introduceert nieuwe DIR-652-router
Vorige 09:29 Qualcomm wordt lid van Linux Foundation
Advertentie

Reacties

«  1  2  »

En hoe zit dat met mijn iPad, op 3.2.1? Dat ding wordt nog veel meer voor het browsen gebruikt dan welke iPod of iPhone dan ook!

[Reactie gewijzigd door pimsaint op donderdag 12 augustus 2010 09:49]


En hoe zit dat met mijn iPad, op 3.2.1?
Als ik de berichten goed heb gevolgt is er voor je iPad 3.2.2 beschikbaar inmiddels.

staat zelfs in het bericht zelf...
Ook de iPad heeft een update gekregen met de naam 3.2.2.

Die krijgt vast ook een update? Of is er al? Lekker offopic iig :)

[Reactie gewijzigd door watercoolertje op donderdag 12 augustus 2010 09:53]


Waarom hier nou weer zeuren over iets compleet offtopic, dit zijn vragen voor in het forum, hoewel ik me kan voorstellen dat dat al lang en breed besproken is daar...
Zo off-topic is dit helemaal niet, hetzelfde lek/issue was ook aanwezig op de iPad. Het artikel had er ook best bij mogen melden dat de fix er ook voor de iPad is, via versie 3.2.2.

Ja maar daar gaat het helaas NIET over dus is het in mijn ogen offtopic, net als mensen met een HTC hero in een HTC Desire of Android artikel gaan vragen waar hun update blijft... ZO kinderachtig, omdat het toch wel te vinden is maar mensen gewoon te lui zijn zelf te zoeken :) Lekker laten zoeken, mensen gaan niet dood doro wat extra moeite te doen ;)

Of deze ook duidelijk offtopic (iets verder op tussen de reacties hier) en hatelijk eigenlijk dat zulke offtopic berichten niet gewoon gedelete worden:
Dibs_Razell in 'nieuws: Apple brengt update uit voor pdf-lek in iOS 4'

[Reactie gewijzigd door watercoolertje op donderdag 12 augustus 2010 10:07]


Gaat nou niet de moraalridder uithangen. Je kan een reply modereren als het niet relevant/offtopic is, maar ga nou eens geen mensen als kinderachtig bestempelen.
Dat is namelijk ook offtopic (net als deze reply overigens)

Ja maar daar gaat het helaas NIET over dus is het in mijn ogen offtopic, net als mensen met een HTC hero in een HTC Desire of Android artikel gaan vragen waar hun update blijft... [...]
In plaats van gelijk tegen andere posters gaan zeuren over offtopic/ontopic kan je beter een keer zelf het artikel zelf lezen, want er staat gewoon in het artikel dat de iPad ook geupdate wordt. :X

[Reactie gewijzigd door johnbetonschaar op donderdag 12 augustus 2010 10:32]


[totaal offtopic]
Bij iedere melding van een OS update van het ene toestel vragen waar de update blijft voor het andere toestel is misschien een beetje offtopic en zal waarschijnlijk wel als zodanig gemod worden.

Vragen of een patch voor een bug op het ene toestel ook uit is op een toestel met dezelfde bug van dezelfde maker is niet offtopic. En al helemaal niet als het zelfs in het bericht vermeld wordt.

Echter wel een beetje jammer dat erover heen gelezen is.
[/totaal offtopic]

Zal ik dan maar vragen of deze bug ook in android zit :+

Wat maakt dat zoiets wat zo simpel lijkt als pdf toch zo ontzettend veel bugs heeft gehad. Of lijkt dat maar zo? Ik hoor zelden iets over bugs in mp3 of jpg maar pdf is volgens mij heel vaak in het nieuws geweest.

Die zijn er genoeg hoor, deze twee lekken bijvoorbeeld vorig jaar (inmiddels gefixed in OS X, iPhone OS en AppleTV):
Description: A memory corruption issue exists in the handling of H.264 movie files. Viewing a maliciously crafted H.264 movie file may lead to an unexpected application termination or arbitrary code execution. This update addresses the issue through improved bounds checking.

Description: A buffer underflow exists in ImageIO's handling of TIFF images. Viewing a maliciously crafted TIFF image may lead to an unexpected application termination or arbitrary code execution. This update addresses the issue through improved bounds checking.
Lees de release notes van de Apple security updates maar door, er worden aan de lopende band dit soort gaten gefixed. Het komt pas in het nieuws als er op grote schaal mensen besmet worden (of de ontdekkers zelf de publiciteit zoeken, zoals bij jailbreaks en hackers conferenties)

[Reactie gewijzigd door Dreamvoid op donderdag 12 augustus 2010 22:33]


Ben jij niet wat te ver doorgeschoten wat betreft het "anti-helpdesk" principe hier op Tweakers.net?

Ik begrijp dat we het niveau graag "hoog" (wat is hoog? Hoger dan gemiddeld op andere fora?) willen houden, maar om dan maar op anderen te gaan zeuren is natuurlijk het andere uiterste. Houd er rekening mee dat deze mensen ook best, al dan niet op andere vlakken, ook best nuttige dingen te melden kunnen hebben, en dat die door het moderatiesysteem of mensen die het niveau zogenaamd hoog willen houden regelmatig de mond gesnoerd worden.

Ga dan zeuren op mensen (en als je het dan goed doet, doe je dat ook niet maar meld je dat netjes op het forum) die er een sport van maken constant offtopic bezig te zijn of constant bezig zijn met flamen/trollen? ;)

Ik erger me regelmatig meer aan reacties waar deze van jou dan ook een voorbeeld van is, dan aan het z.g.n. offtopic gedrag wat je hier aanhaalt :)

Het staat er toch in :?
Ook de iPad heeft een update gekregen met de naam 3.2.2.

Het staat er toch in :?


[...]
yup, ik ben ook kippig :)

@pimsaint, dat is 3.2.2 geworden.

erg late reactie van Apple imo, als je iDevice JB was, dan kon je al op verschillende manieren het lek dicht krijgen.
oftewel: met een JB was je veiliger dan zonder :)

[Reactie gewijzigd door shameete op donderdag 12 augustus 2010 09:49]


nee... als je jailbreaked was, dan kon je een wijziging aanbrengen om je te waarschuwen en te vragen of je de pdf wel of niet wilt openen. Als je bewust toch die pdf opent (want wie wil nou niet Playboy's 100 most beautiful women.pdf openen), dan kan je nog steeds een leuke hacker op bezoek krijgen.

De patch zorgt ervoor dat de hacks niet meer werkt.

Daarna is een patch uitgekomen die ervoor zorgt dat de exploit niet meer werkt:

http://www.iphoneclub.nl/...ch-uit-voor-jailbreakers/

Wel, want er was een patcher uit in Cydia die het lek dichtgooide. Dus shameete heeft gelijk. Met cydia was je veiliger dan met de handelingen van Apple ;)

Je krijgt nog steeds slechts een waarschuwing
De nieuwe PDF Exploit Patcher geeft nu uitsluitend een waarschuwing als een PDF-bestand kwaadaardige code bevat.
als je dus toch snel voor ja klikt, dan gaat de exploit door. Daar gaat het dus om. Nu is de fout er zo uit dat de exploit simpelweg niet meer werkt.

logisch, anders werkte hun eigen JB niet meer :+

de JB is al doorgevoerd, dan kan dat lek ook best afgesloten worden. Nette inbreker ben je dan, maar toch.

Nee, de Exploit Patcher waarschuwt alleen als er daadwerkelijk een exploit wordt uitgevoerd en dan kan je alleen "Exit application" kiezen, in tegenstelling tot de PDF Loader warning die altijd als er een PDF wordt geladen een warning geeft waar je wel ja/nee kan kiezen.

die heb je idd ook, onder de noemer PDF loading warner, echter is er ook PDF Exploit Patcher van Will Strafach, en dat is wel degelijk een patch.

die heb je idd ook, onder de noemer PDF loading warner, echter is er ook PDF Exploit Patcher van Will Strafach, en dat is wel degelijk een patch.
Nee, het is een 'detector' van het type exploit. Je kan er dan voor kiezen door te gaan, of om de applicatie af te sluiten. het gedraagt zich dus meer als virusscanner dan als iets anders. Het lek is en blijft aanwezig.

Patches moeten steeds nog een zorgvuldige testprocedure doorlopen. Het gat dichten kost maar een dagje werk zodra de oorzaak is gelocaliseerd, maar je moet dan wel nog verifiëren dat de oplossing niet de oorzaak wordt van andere problemen.

Geen reden om dit een late reactie te noemen van Apple. Het is behoorlijk snel in vergelijking met sommige andere bedrijven.

ik zeg laat, niet dat ze niet snel zijn.
ze hadden al veel eerder zo'n lek moeten kunnen vinden, als Comex het vind, kan Apple dat zeker.

maar goed.. het lek is dicht, daar gaat het om.

[Reactie gewijzigd door shameete op donderdag 12 augustus 2010 10:09]


testen gebeurd volautomatisch en kan op enkele uren afgerond worden.

Unit Testing is een hulpmiddel, ik zou het niet als de 'enige manier van testen' aan willen prijzen.

Immers tuurlijk zullen ze grote delen van de code automatisch testen, maar daarnaast wordt er ook echt wel 'met de hand' getest of alles nog klopt. In Theorie zou een 'Unit Test' alles moeten kunnen afvangen, maar in de praktijk valt dit vaak tegen.

De automatische Unit Tests zouden binnen enkele uren afgerond kunnen worden inderdaad, maar daarmee is het testen niet gedaan.

[Reactie gewijzigd door ZpAz op donderdag 12 augustus 2010 13:42]


Apple moet toch die rommel even testen voor ze het naar de paar miljoen gebruikers pushen. De mensen die de JB oplossing leverden hebben het waarschijnlijk op wel 1 of misschien zelfs 2 apparaten getest en toen beschikbaar gemaakt met een eigen risico stikkertje er op. Dat is gewoon niet mogelijk voor een bedrijf als Apple. Als deze patch om welke reden dan ook schade toebrengt aan een paar procent van de miljoenen apparaten die de patch kunnen installeren dan heeft Apple een heel erg groot probleem en een flinke schade post.

Als je op een schaal werkt zo als Apple dan kun je nu eenmaal niet lager even wat hacken en meteen maar op de markt los laten. Dat is iets voor hele kleine bedrijfjes en hobbyisten die gewoon niet anders kunnen.

Het is geen pdf-lek maar pdf-lekken want het waren er 20.

Het was eenzelfde lek in 20 verschillende versies van de iOS software :)

Adobe's revenge voor Apple Flash block? :p

Gelukkig heeft Apple het zelf ingebakken dus is gewoon hun eigen schuld, vingertje mag je dus gewoon naar Apple richten, Adobe heeft er niet zo veel me te maken :)

@hier onder:
Dat zou prima kunnen hoor, maar dan is het nog altijd Apple's schuld ;) Die willen zelf alles in bouwen, dan kan je niet de schuld aan andere gaan geven!

[Reactie gewijzigd door watercoolertje op donderdag 12 augustus 2010 10:21]


volgens mij hadden ze gewoon de adobe specs aangehouden?

Ik denk het niet, volgens mij ondersteunen default PDF readers in Ubuntu, OSX (en waarschijnlijk dus ook op de iPhone) alleen PDF/A. Dat is gewoon een ISO standaard. Adobe PDFjes gaan vaak buiten deze spec door video en audio of Flash toe te voegen aan hun PDFjes, vandaar dat Adobe Reader ook veel vaker lekken heeft dan een native reader.

Het gevaar in PDF/A is nou juist dat je de fonts erin moet embedden, en dat je dus als aanvaller lekken in de font renderer kan uitbuiten. Ook gaten in de image renderer zijn exploitbaar.

Fundamenteel is elke renderer van materiaal dat "van buiten" komt kwetsbaar: image viewers, browsers, email clients, RIA-platforms (Java/.NET/Flash), pdf readers, audio/video players, etc.

[Reactie gewijzigd door Dreamvoid op donderdag 12 augustus 2010 22:53]


Het lek is op zondag 1 augustus kenbaar gemaakt door jailbreakme.com het is nu 12 augustus. ik vindt dit een best snelle reactie. Apple moet wel alles goed testen dat doe je niet zomaar in 2 dagen. Er zijn bedrijven die een stuk trager reageren.

en daarbij, deze update heb ik gisteren al geinstalleerd op mijn iPhone, trek er dus nog maar een dag vanaf.

als apple goed had getest , dan had wellicht dit lek al veel eerder boven komen drijven, zonder hulp van Comex.

Omdat er een lek (welke blijkbaar ook in de Desktop tegenhangers zit, bijvoorbeeld van Adobe Reader en Foxit Reader) in de software zit is het meteen niet goed getest?

Sorry, maar van elk programma komen updates uit die problemen fixen (zie hier de meuktracker bijvoorbeeld, of de updates voor Windows, OSX, Linux) die zijn dus allemaal niet goed getest?

Volgens mij heb jij geen ene weet van de complexiteit van sommige stukken software.

en jij weet dat wel natuurlijk.

we hebben het hier over een lek die misbruikt wordt he, niet over een lek die ze zelf gevonden hebben

zo'n lek als dit is dan idd niet goed getest, anders had ie wel boven water gekomen.
wellicht niet bij het uitbrengen van de software, maar wel tijdens dat de software live is.
nu komt het op me over alsof Apple achterover leunt tot er een lek wordt gevonden door een derde partij, en gaan daarna tot actie over.
dit soort complexe en belangrijke software zou continu getest moeten worden, en het komt nu op me over alsof dat dus niet gebeurd.

we hebben het hier over een lek die misbruikt wordt he, niet over een lek die ze zelf gevonden hebben
En bij de meeste andere updates voor OS-sen gaat het om lekken die misbruikt (kunnen) worden?

Het is niet alsof je 'bij het openen van een PDF' meteen tegen dit lek aanloopt als je niet zelf vanalles probeert. Deze 'fout' hebben ze dus niet getest inderdaad, maar het is ook niet zo 'voor de hand liggend' dat je meteen denkt om dit te gaan testen wel?

Anders moet je maar even bij een groot bedrijf gaan soliciteren als jij dit 'voor de hang liggende lekken vind' ze staan dan te springen om mensen als jij.

ik niet, Comex mag er soliciteren :p
je moet me overigens geen woorden in de mond leggen, want ik zeg nergens dat het voor de hand ligt.

maar fijn dat je het met me eens bent dat ze dit dus niet getest hebben, zitten we in elk geval op dezelfde golflengte

Dat ze dit dus niet getest hebben is een 'open deur intrappen niet'? Immers elke bug in een stuk software is niet 'goed getest'. Anders zat die bug er niet meer in. Neem aan dat we daarmee ook op dezelfde golflengte zitten.

Maar dat er 'een bug is' die (dus blijkbaar niet getest is, doh) betekend niet dat het hele apparaat op de markt is gezet zonder te testen. Elk stuk software heeft bugs, maar elk stuk proffesionele software wordt wel getest, je kan alleen niet op elke mogelijke scenario testen want dan zou je je product nooit kunnen releasen en zaten we nu nog Windows 3.11 te testen.

[Reactie gewijzigd door ZpAz op donderdag 12 augustus 2010 13:28]


Goed dat het lek gedicht is, nu wachten op de volgende update waar wel extra features inzitten en dan gewoon de jailbreak daarvoor. :) Ik maak me niet veel zorgen over het (nu nog) niet updaten, de iPhone 2G is tenslotte ook nog gewoon vatbaar en er zullen nog wel bugs in iOS4 zitten die zulke dingen mogelijk maken.

Ik geloof dat ze het zo hadden ingesteld dat het apparaat na de jailbreak een stuk minder kwetsbaar was.

Maarja het gaat Apple hier niet om het dichten van het lek maar eerder het dichtstoppen van de jailbreak mogelijkheid.

En dat is puur waar het ze om gaat.
Want een jailbreak betekend alternatieve app store en niet direct vanuit Apple. En dus verlies van inkomsten. That's all..

IPV lekken dichten mogen ze van mij de performance van iOS4 op 3G onder handen gaan nemen, want die is op z'n minst diep triest te noemen.

IPV lekken dichten mogen ze van mij de performance van iOS4 op 3G onder handen gaan nemen, want die is op z'n minst diep triest te noemen.
Daar zijn ze mee bezig, 4.1 is een enorme vooruitgang op dat vlak.

Daar zijn ze mee bezig, 4.1 is een enorme vooruitgang op dat vlak.
iOS 4.1 bestaat nog niet.

in beta al vrij ruim in omloop bij devs.

Ik moet inderdaad zeggen dat sinds iOS4 ik me steeds meer aan het ergeren ben aan de snelheid van mijn 3G, vooral bij het openen van de SMS inbox en browsen in Safari.

Ik moet inderdaad zeggen dat sinds iOS4 ik me steeds meer aan het ergeren ben aan de snelheid van mijn 3G, vooral bij het openen van de SMS inbox en browsen in Safari.
Heb je alle onnodige spotlight opties al uit gezet ?
Dat scheelt al enorm.

Heb de 3G opnieuw geupdate (4.0.1) en toen was hij weer een stuk sneller. 4.0 was echt heel erg...

Daar zijn ze mee bezig zoals een nieuwsbericht op deze site ook al heeft aangegeven.

Goed dat het eindelijk gedicht is. Schoonfamilie heeft ook een iPad en zag al dat ze veel pdfs bekeken (oa pdf reader vanuit de AppStore erop geinstalleerd). Als je dan ineens een evil pdfje tegen komt is dat natuurlijk zuur.

Btw de update was al sinds gisteravond beschikbaar en niet sinds vanochtend.

[Reactie gewijzigd door dbreuning op donderdag 12 augustus 2010 10:51]


Je bedoelt gedicht om het jailbreaken tegen te gaan.

Het was nodig omdat het een exploit was die gebruikt kon worden voor evil dingen. Dat daarmee direct ook het jailbreaken niet meer kan is mooi meegenomen voor Apple. Daarnaast is het hun goedrecht om dit tegen te gaan.

Als je de jailbreak had uitgevoerd was het lek ook meteen gedicht.
Het ging Apple niet om de kwaadaardige dingen.

Puur omdat ze inkomsten misliepen op het vlak van de alternatieve appstore...

De jailbreak ansich dichte het lek ook niet direct. De patch is later gekomen. Maar goed ik vertrouw liever op Apple met officiele security patches dan één of andere hobbyist.

Wat betreft de inkomsten: dat zou goed kunnen. Maar het een apparaat wat zij verkopen en zij hebben het recht het te beschermen. Daarnaast is het een security hole welke gedicht moest worden aangezien het een potentieel gevaar vormde.

Ik denk als dit PDF-lek niet voor jailbreaking gebruikt kon worden. Dat apple minder moeite had genomen om het te patchen.

Leuk echter vraag ik me af waar de iOS 4 update voor de ipad blijft.

gepland voor het najaar, da's zo'n beetje overal op het internet terug te vinden.
dit is 'gewoon' een patch, geen echte update met extra functionaliteit enzo.

Hopelijk wordt 4.1 snel released ivm de traagheid op de iPhone 3G.
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 10:13 D-Link introduceert nieuwe DIR-652-router
Vorige 09:29 Qualcomm wordt lid van Linux Foundation
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011