Safari ontwerpfout laat hackers wachtwoorden stelen
09-07-2008,16:10 door
Gebruikers van Safari lopen weer risico dat hackers er met hun vertrouwelijke gegevens en wachtwoorden vandoor gaan, doordat Apple een ontwerpfout laat zitten waarvan het al jaren op de hoogte is. Dit keer blijkt dat de Windows versie van de browser de Cache en Cookies op een voorspelbare locatie bewaart en dat speelt aanvallers in de kaart. Bij Internet Explorer worden in vergelijking de bestanden op willekeurige plekken opgeslagen en genereert Firefox een willekeurige naam voor de profiel directory. De ontwerpfout is al door verschillende onderzoekers in het verleden onderzocht.
De Israëlische beveiligingsonderzoeker Aviv Raff ziet dan ook mogelijkheden voor een gecombineerde aanval, waar een aanvaller op afstand een lokaal XML-bestand kan laden. Op deze manier kan een aanvaller eenvoudig cookies en browser sessies stelen.
Net als met het "tapijtbom" lek lijkt de ontwikkelaar uit Cupertino beveiliging niet te begrijpen, aldus Raff. "Apple had voordat het Safari naar Windows omzette moeten kijken naar de ontwerpfouten en browserlekken, en de moeite moeten nemen om ze op te lossen. De voorbeelden zijn het bewijs dat Apple niets heeft geleerd van in het verleden gemaakte fouten."
De Israëlische beveiligingsonderzoeker Aviv Raff ziet dan ook mogelijkheden voor een gecombineerde aanval, waar een aanvaller op afstand een lokaal XML-bestand kan laden. Op deze manier kan een aanvaller eenvoudig cookies en browser sessies stelen.
Net als met het "tapijtbom" lek lijkt de ontwikkelaar uit Cupertino beveiliging niet te begrijpen, aldus Raff. "Apple had voordat het Safari naar Windows omzette moeten kijken naar de ontwerpfouten en browserlekken, en de moeite moeten nemen om ze op te lossen. De voorbeelden zijn het bewijs dat Apple niets heeft geleerd van in het verleden gemaakte fouten."








Gerelateerde artikelen:
Tags:

