image

Ook Linux en Mac OS X kwetsbaar voor Flash zero-day

dinsdag 1 april 2008, 14:35 door Redactie, 5 reacties

Het lek in Adobe Flash waarmee een beveiligingsonderzoeker tijdens de PWN to OWN wedstrijd een Windows Vista laptop wist te hacken, is "cross-platform" en daardoor ook een gevaar voor Mac OS X en Linux-gebruikers. De aanval laat ook zien dat de beveiliging van Vista niet waterdicht is. Door Java en een nieuwe methode van "heap spraying" te gebruiken, is het mogelijk om de exploitcode op een te voorspellen plek in het geheugen te krijgen. Vista was juist voorzien van maatregelen die moesten voorkomen dat aanvallers het geheugen op deze manier konden gebruiken. ASLR (Address Space Layout Randomization) zorgt er bijvoorbeeld voor dat kritieke delen van Vista iedere keer op een andere plek in het virtuele geheugen worden ingeladen.

Een andere bescherming is DEP, Data Execution Prevention, wat moet voorkomen dat data in niet uitvoerbare gebieden toch wordt uitgevoerd. In de aanval die Vista op de knieën kreeg, is er waarschijnlijk een Java Applet gebruikt dat de DEP bescherming uitschakelde, waarna de Flash aanval werd uitgevoerd. Volgens Shane Macaulay die 5000 dollar voor zijn Vista-hack en de laptop kreeg, zit de kwetsbaarheid niet in Java zelf, maar zorgen de eigenschappen van Java ervoor dat de beveiliging van Microsoft wordt omzeild. "Dit kan ook tegen Linux of Mac OS X worden ingezet."

De reden dat Macaulay toch voor Vista koos was omdat hij eerder voor Microsoft heeft gewerkt en bekend met de producten van de softwaregigant is. Charlie Miller, de man die de MacBook Air hackte, liet weten dat hij voor de Mac koos omdat hij dacht dat dit een eenvoudiger doelwit zou zijn, iets wat Macaulay niet bestrijdt. Voor Nate McFeters is de cross-platform bug in Flash het bewijs dat uiteindelijk geen enkel besturingssysteem beter of veiliger is. "Kunnen we nu eindelijk deze discussie achter ons laten."

Update: titel aangepast

Reacties (5)
01-04-2008, 15:26 door Anoniem
De praktijk is gewoon dat alles te hacken is; niets is 100%
veiling.
Precies hetzelfde in de fysieke wereld met kluizen, wat
kluizen makers ook verzinnen , er is altijd wel iemand die
het lukt om in te breken.
01-04-2008, 18:13 door Anoniem
"De praktijk is gewoon dat alles te hacken is; niets is 100%
veiling."
Grappig dat waarschijnlijk dezelfde mensen die jarenlang M$ hebben lopen
bashen nu met relativerende teksten als bovenstaande komen, nu blijkt dat OSX
en Linux met dezelfde problemen kampen.
Dit is op een mac geschreven btw.
02-04-2008, 07:59 door Nomen Nescio
Wie durft er nou nog te stellen dat Linux zo veilig is? De virusmakers en
dergelijke beginnen Linux nou ook te ontdekken omdat het meer gebruikt
wordt. Niks nieuws onder de zon dus.
02-04-2008, 09:45 door Anoniem
Door Nomen Nescio
Wie durft er nou nog te stellen dat Linux zo veilig is? De
virusmakers en
dergelijke beginnen Linux nou ook te ontdekken omdat het
meer gebruikt
wordt. Niks nieuws onder de zon dus.

tsja als je propietary troep gaat draaien vraag je er
natuurlijk ook om
02-04-2008, 23:56 door Anoniem
Door Anoniem
Door Nomen Nescio
Wie durft er nou nog te stellen dat Linux zo veilig is? De
virusmakers en
dergelijke beginnen Linux nou ook te ontdekken omdat het
meer gebruikt
wordt. Niks nieuws onder de zon dus.

tsja als je propietary troep gaat draaien vraag je er
natuurlijk ook om
Onbekend is onbemind, succes met je geklooi op de WINTENDO.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.