image

Apple patcht 16 lekken in Safari

vrijdag 12 maart 2010, 09:42 door Redactie, 7 reacties

Apple heeft een nieuwe versie van de Safari browser uitgebracht die in totaal 16 beveiligingslekken verhelpt, waardoor aanvallers kwetsbare systemen kunnen overnemen. Twaalf van de lekken zijn voor een drive-by download aanval te gebruiken, terwijl bij de drie andere 'remote code execution' lekken een gebruiker een kwaadaardige afbeelding moeten openen. Het laatste lek zorgt ervoor dat een RSS feed cookies kan plaatsen, ook al heeft de gebruiker ingesteld dat Safari cookies moet blokkeren.

Verder lopen gebruikers van de Windows versie meer risico. Alle gepatchte lekken bevinden zich in deze versie, terwijl de update voor Safari Mac OS X, tien lekken verhelpt. Negen van de zestien kwetsbaarheden zitten in Webkit, de "motor" van de browser, die ook door Google Chrome wordt gebruikt. Updaten kan via de browser of Apple Updates.

Reacties (7)
12-03-2010, 12:28 door SirDice
Opvallend dat alle WebKit bugs dezelfde impact hebben:
Impact: Visiting a maliciously crafted website may lead to an unexpected application termination or arbitrary code execution

Wat ook opvalt is dat de meeste daarvan een use-after-free bug zijn.
12-03-2010, 13:26 door [Account Verwijderd]
[Verwijderd]
12-03-2010, 13:28 door [Account Verwijderd]
[Verwijderd]
12-03-2010, 15:18 door SirDice
Door unaniem:
Door SirDice:

Wat ook opvalt is dat de meeste daarvan een use-after-free bug zijn.

wasda? ;-)

((het lukt mij niet goed om dit te zoeken op ons aller i-net ))

Ergens in de code wordt er geheugen gereserveerd voor bijv. een buffer. Dit word gebruikt en weer vrijgegeven. Nadat het vrijgegeven is wordt het echter weer gebruikt. Ondertussen kan er op die plek een andere buffer gereserveerd zijn. Dan wordt er dus in geheugen geschreven dat eigenlijk alweer ergens anders voor gebruikt wordt. Dat kan leuke, vage, crashes opleveren (als 't daar bij blijft).
12-03-2010, 15:38 door [Account Verwijderd]
[Verwijderd]
13-03-2010, 15:40 door Anoniem
Kijk, 16 bugs en dat is dan nog alleen maar een browser. Dus doe eens niet zo lullig over Microsoft, ja?
15-03-2010, 11:46 door fluffyb53
Volgende week begint Pwn2Own 2010. Misschien niet toevallig dat Apple nu met die updates komt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.