image

Microsoft gaat Safari-lek mogelijk patchen

zaterdag 31 mei 2008, 09:50 door Redactie, 14 reacties

Microsoft waarschuwt Windows-gebruikers voor een ernstig beveiligingslek in Safari dat Apple niet wil patchen, waardoor mogelijk de softwaregigant dit gaat doen. Gisteren kwam Microsoft beveiligingschef Roger Halbheer met het verzoek dat Apple de browser moet repareren en dat het de industrie met haar houding geen plezier doet. De reus uit Redmond vond het echter ook nodig om er nog een officiële advisory tegen aan te gooien.

Het "carpet bombing" lek werd laatst gedemonstreerd en laat een website kwaadaardige bestanden op de desktop van de gebruiker plaatsen zonder dat hij dit weet of hier toestemming voor hoeft te geven. Apple's browser blijkt geen toestemming voor het downloaden van bestanden te vragen. Toch ziet het bedrijf uit Cupertino dit niet als een beveiligingsprobleem, tot grote ontsteltenis van allerlei beveiligingsexperts.

De advisory, bedoelt om de gevolgen voor het Windows-platform duidelijk te maken, laat weten dat Safari niet standaard op Windows XP of Vista is geïnstalleerd. Ook zijn er nog geen incidenten bekend waarbij het probleem is misbruikt. Het blijft echter opmerkelijk dat Microsoft met deze waarschuwing komt, zeker gezien het marktaandeel van de browser.

Opmerkelijk

Door die te bundelen met beveiligingsupdates wist Apple een aandeel van 2,1% te halen. Het heeft beloofd dit niet meer te doen. Daarnaast waarschuwt de softwaregigant zelden tot nooit voor lekken in bijvoorbeeld Opera of Firefox. De enige reden is dan waarschijnlijk dat Apple heeft aangegeven het probleem niet te verhelpen, of toch misschien een steek onderwater voor alle reclames waarin Apple de veiligheid van Windows producten op de korrel neemt.

Als oplossing laat Microsoft weten dat gebruikers de standaard downloadlocatie van Safari moeten aanpassen. Daarnaast raadt het aan om de browser niet te gebruiken tot er een update van Microsoft of Apple beschikbaar is. Naast de standaard zin dat afhankelijk van het ingestelde onderzoek Microsoft mogelijk een update via haar patchcyclus zal uitbrengen, staat ook bij "te nemen acties" dat het dit beveiligingsprobleem mogelijk zelf gaat verhelpen.

Reacties (14)
31-05-2008, 10:02 door Anoniem
....of toch misschien een steek onderwater voor alle reclames waarin Apple de
veiligheid van Windows producten op de korrel neemt....

Het (b)roddelgehalte wordt steeds hoger op security.nl
31-05-2008, 15:50 door Bitwiper
Bizar dat Apple dit geen security vulnerability noemt (dat is tenminste wat Nitesh Dhanjani erover [url=http://www.dhanjani.com/archives/2008/05/safari_carpet_bomb.html]beweert[/url]).

De voorgestelde workaround is nauwelijks een verbetering (wijzigen van de default download locatie 'desktop' naar iets anders). Als de gebruiker het tonen van bestands-extensies uit heeft staan (default) kan deze bijv. bij het opruimen van zo'n download directory gemakkelijk gefopt worden door een kladblok ikoon o.i.d.

Trouwens, weet iemand of het mogelijk is om code (tevens gedownload) te laten starten bij het (automatisch door verkenner) openen van een desktop.ini bestand bij het openen van de download map? Bijv. via HTA of CLSID's in die desktop.ini...
31-05-2008, 17:28 door Anoniem
Pf..jullie begrijpen het niet. Als MS met een patch komt,
hoeft Apple zich niet druk te maken. Levert geld, tijd en
mankracht op.
01-06-2008, 00:08 door Nomen Nescio
Apple laat de gebruikers barsten door een enorm lek niet te repareren.
Microsoft beschermt de gebruikers van haar producten door daarin dan wel
een patch te zetten die dit lek tegenhoudt en wat is de reactie van security.nl?
Kritiek op Microsoft! Wordt het nou zo langzamerhand niet een beetje heel erg
veel boel zielig?

Wat Microsoft ook doet, kritiek moet en zal er wezen. Heb maar liever kritiek op
de schandalige nalatigheid van Apple, het bedrijf dat zich zo op de borst
timmert als het om veiligheid gaat.

Uit dit soort reacties blijkt steeds meer dat Microsoft heel wat meer te
vertrouwen is dan zijn concurrenten als het om veiligheid gaat.

Ik ga geen cijfers meer noemen, ik ga niks meer bewijzen of uitleggen, wie
kan lezen, weet genoeg. Ik word hier alleen maar dood- en doodmoe van.
01-06-2008, 20:44 door Anoniem
zal wel een "killbit" voor Safari worden, haha
net goed
01-06-2008, 22:04 door Anoniem
Door Nomen Nescio
Ik ga geen cijfers meer noemen, ik ga niks meer bewijzen of
uitleggen, wie
kan lezen, weet genoeg. Ik word hier alleen maar dood- en
doodmoe van.
haha, alsof je dat ooit hebt gedaan. vanaf dag 1 heb je
voornamelijk vage en niet op feiten gebaseerde opmerkingen
gemaakt richting alles en iedereen die iets slechts over
microsoft zei. en als iemand om een bewijs kwam vragen bleef
het stil of kwam weer een volgende vage opmerking.

toen andere bedrijven dit met microsoft producten deden
stonden ze zelf hard te schreeuwen daar geen gebruik van te
maken, en nu mogen zij het wel doen? het is gewoon een
smerig spelletje tussen beide partijen waarin ze allebei
verkeerd bezig zijn met het oog op eigen gewin.
02-06-2008, 00:14 door Bitwiper
Door Nomen Nescio
Apple laat de gebruikers barsten door een enorm lek niet te repareren. Microsoft beschermt de gebruikers van haar producten door daarin dan wel een patch te zetten die dit lek tegenhoudt en wat is de reactie van security.nl? Kritiek op Microsoft!
Okay, ik bijt. Buiten het woord 'opmerkelijk' zie ik helemaal geen kritiek, en van een patch door Microsoft is nog helemaal geen sprake. Als we [url=http://aviv.raffon.net/2008/05/31/SafariPwnsInternetExplorer.aspx]Avif Raff[/url] ([url=http://isc.sans.org/diary.html?storyid=4495]bron[/url]) mogen geloven betreft het hier een combined attack also exploits an old vulnerability in Internet Explorer that I've already reported to them a long long time ago (them = Microsoft). Klinkt als de zoveelste Microsoft it's a feature, not a bug isue, denk maar aan de [url=http://seclists.org/bugtraq/2007/Oct/0069.html]bug vorig jaar[/url] waarvan Microsoft pas na veel aandringen [url=http://www.microsoft.com/technet/security/bulletin/ms07-061.mspx]toegaf[/url] dat het om een vulnerability in shell32.dll ging.

Een ander voorbeeld van een unpatched vulnerability: in mei 2006 heeft [url=http://www.infoworld.com/article/06/05/19/78413_21OPsecadvise_1.html]Roger A. Grimes[/url] melding gemaakt van een 'hidden feature' in MSIE. In vragen hierover door [url=http://www.zdnet.com.au/news/security/soa/Windows-shortcut-trick-is-a-feature-Microsoft/0,130061744,139262246,00.htm]ZDNet[/url] zei Peter Watson, chief security advisor van Microsoft Australië: this is not a security vulnerability but actually a feature that could be used by legitimate applications. Yeah right.

Kennelijk heeft Microsoft besloten dat het toch een vulnerability was, want in IE7 krijg je een waarschuwing. In IE6, dat nog erg veel gebruikt wordt, is dit nooit gepatched; waarom niet? Hoezo beschermt Microsoft haar gebruikers?

De 'feature' dan maar: als je in IE6 intikt: http://www.microsoft.com terwijl je op je desktop een bestand hebt met de naam http://www.microsoft.com.lnk (of http://www.microsoft.com.exe), dan zal dat bestand starten en geen website openen. Het vereist niet veel verbeeldingskracht om met wat social engineering een Safari gebruiker te vertellen (nadat Safari een bestand op de desktop heeft gezet ) dat de gebruiker bank X niet met Safari moet bezoeken, maar MSIE moet starten en de gegeven URL moet intikken.

Overigens heb ik met wat onderzoek nog wat engere zaken ontdekt maar daar ga ik maar niet op in.

Fun: m.b.v. unicode kan ik een shortcut genaamd http???www.microsoft.nl? (die tekst is waarschijnlijk niet leesbaar in elk OS/browser) op m'n desktop zetten, copy/pasten van die naam in IE6 (ziet er heel overtuigend uit!) opent het programma waar de shortcut naar wijst.
02-06-2008, 19:53 door Nomen Nescio
Ik geef maar één reactie, eigenlijk was ik het helemaal niet van plan, Maar als
Microsoft met een nieuwere en veiliger versie van IE gebruikt en heel veel
mensen blijven stug de oudere versie gebruiken, wie is er dan onvelig bezig?
Als gebruikers niet willen luisteren, is dat HJN risico, niet van Microsoft! Maar
dat is nou iedere keer het geval: gebruikers werken onveilig en dat is dan de
schuld van Microsoft.

Als je daar het belachelijke niet van inziet, lamaar. De rest laat ik maar
helemaal aan me voorbij gaan.
02-06-2008, 23:15 door Bitwiper
Hmm, bij I-Tunes geeft Apple je een kostenloze buggy Safari, en bij XP-SP3 installeert Microsoft ongevraagd een gratis [url=http://isc.sans.org/diary.html?storyid=4513]buggy Flash-player...[/url]
03-06-2008, 21:42 door Nomen Nescio
Door Bitwiper
Hmm, bij I-Tunes geeft Apple je een kostenloze buggy Safari, en bij XP-SP3
installeert Microsoft ongevraagd een gratis [url=http://isc.sans.org/diary.html?
storyid=4513]buggy Flash-player...[/url]
En dus opnieuw een leugen! Flash is NIET van Microsoft, Safari is WEL van
Apple! Zo zie je maar weer, de leugens en verdachtmakingen blijven maar
doorgaan. Ga maar lekker je gang hoor, steeds minder mensen geloven die
leugens van Microsofthaters nog.
04-06-2008, 13:22 door Anoniem
Door Nomen Nescio
Door Bitwiper
Hmm, bij I-Tunes geeft Apple je een kostenloze buggy Safari, en bij XP-SP3
installeert Microsoft ongevraagd een gratis [url=http://isc.sans.org/diary.html?
storyid=4513]buggy Flash-player...[/url]
En dus opnieuw een leugen! Flash is NIET van Microsoft, Safari is WEL van
Apple! Zo zie je maar weer, de leugens en verdachtmakingen blijven maar
doorgaan. Ga maar lekker je gang hoor, steeds minder mensen geloven die
leugens van Microsofthaters nog.
beter lezen, bitwiper zegt niet dat flash van microsoft is. alleen dat er een lekke
versie van geinstalleerd wordt met sp3, en dat lijkt zo te zijn.
08-06-2008, 09:27 door Nomen Nescio
Door Anoniem
Door Nomen Nescio
Door Bitwiper
Hmm, bij I-Tunes geeft Apple je een kostenloze buggy Safari, en bij XP-SP3
installeert Microsoft ongevraagd een gratis [url=http://isc.sans.org/diary.html?
storyid=4513]buggy Flash-player...[/url]
En dus opnieuw een leugen! Flash is NIET van Microsoft, Safari is WEL van
Apple! Zo zie je maar weer, de leugens en verdachtmakingen blijven maar
doorgaan. Ga maar lekker je gang hoor, steeds minder mensen geloven die
leugens van Microsofthaters nog.
beter lezen, bitwiper zegt niet dat flash van microsoft is. alleen dat er een lekke
versie van geinstalleerd wordt met sp3, en dat lijkt zo te zijn.

Beter lezen: dat blijkt NIET zo te zijn.
08-06-2008, 11:56 door Anoniem
Door Nomen Nescio
Door Anoniem
Door Nomen Nescio
Door Bitwiper
Hmm, bij I-Tunes geeft Apple je een kostenloze buggy Safari, en bij XP-SP3
installeert Microsoft ongevraagd een gratis [url=http://isc.sans.org/diary.html?
storyid=4513]buggy Flash-player...[/url]
En dus opnieuw een leugen! Flash is NIET van Microsoft, Safari is WEL van
Apple! Zo zie je maar weer, de leugens en verdachtmakingen blijven maar
doorgaan. Ga maar lekker je gang hoor, steeds minder mensen geloven die
leugens van Microsofthaters nog.
beter lezen, bitwiper zegt niet dat flash van microsoft is. alleen dat er een lekke
versie van geinstalleerd wordt met sp3, en dat lijkt zo te zijn.
Beter lezen: dat blijkt NIET zo te zijn.

mijn bron over de lekke versie van flash die mee komt met sp3:
http://isc.sans.org/diary.html?storyid=4513 en wordt gewoon door microsoft
bevestigd: http://www.microsoft.com/technet/security/Bulletin/MS06-069.mspx

Vulnerable versions of Macromedia Flash Player from Adobe are
redistributed with Microsoft Windows XP Service Pack 2, Microsoft Windows
XP Service Pack 3, and Microsoft Windows XP Professional x64 Edition.

dus hoezo blijkt dat NIET zo te zijn? en vindt jij zelf ook niet dat het raar is dat
microsoft een versie 6 van flash mee installeerd met een eigen update. terwijl
flash helemaal niet van microsoft is zoals je zelf al eerder aangeeft?
08-06-2008, 17:04 door Bitwiper
Door Nomen Nescio
Door Anoniem
beter lezen, bitwiper zegt niet dat flash van microsoft is. alleen dat er een lekke versie van geinstalleerd wordt met sp3, en dat lijkt zo te zijn.
Beter lezen: dat blijkt NIET zo te zijn.
@Nomen, ik weet niet wat jij waar leest, maar Microsoft heeft haar [url=http://www.microsoft.com/technet/security/Bulletin/MS06-069.mspx]MS06-069 security bulletin[/url] geupdate, daarin staat onder meer:
Vulnerable versions of Macromedia Flash Player from Adobe are redistributed with Microsoft Windows XP Service Pack 2, Microsoft Windows XP Service Pack 3, and Microsoft Windows XP Professional x64 Edition.
maar ook dat zal wel weer een leugen zijn...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.