image

Hackers veroveren Mac OS X via Safari-lek

woensdag 4 mei 2011, 10:12 door Redactie, 11 reacties

Een beveiligingslek in de laatste versie van Safari maakt het mogelijk voor hackers om malware op Mac OS X systemen te plaatsen. De kwetsbaarheid is door het Franse beveiligingsbedrijf VUPEN ontdekt en wordt veroorzaakt door een fout in de Webkit library tijdens het verwerken van een specifieke combinatie van HTML en JavaScript code, aldus CEO Chaouki Bekrar tegenover Security.nl.

De kwetsbaarheid vereist geen speciale gebruikersrechten, het slachtoffer hoeft alleen een kwaadaardige website met de exploit te bezoeken. Dit soort drive-by downloads zijn gemeengoed voor Windows-gebruikers, maar voor de Mac nog altijd een uitzondering. Bekrar laat weten dat zijn team een geraffineerde en stille exploit heeft ontwikkeld, die de browser na het uitvoeren van de 'payload' niet laat crashen en alle beveiligingsmaatregelen van het systeem omzeilt.

Apple
De exploit is succesvol getest op een volledig gepatchte 64-bit versie van Mac OS X Snow Leopard met Safari 5.0.5. Eerdere versies lopen volgens de Fransman ook risico. VUPEN is niet van plan om de details te openbaren, ook zal het Apple niet inlichten. "We zullen de code en technische details wel met onze overheidsklanten delen", besluit Bekrar. Via Twitter laat het beveiligingsbedrijf weten dat geïnteresseerde partijen contact met de verkoopafdeling kunnen opnemen.

Reacties (11)
04-05-2011, 10:35 door SirDice
Dit soort drive-by downloads zijn gemeengoed voor Windows-gebruikers, maar voor de Mac nog altijd een uitzondering.
En dat is niet vanwege een gebrek aan bruikbare bugs. Die zijn er genoeg.

De exploit is succesvol getest op een volledig gepatchte 64-bit versie van Mac OS X Snow Leopard met Safari 5.0.5.
Er is maar 1 versie van OS-X SL. En dat is een combinatie van 32 en 64 bit.

VUPEN is niet van plan om de details te openbaren, ook zal het Apple niet inlichten.
Het eerste kan ik me voorstellen, het tweede niet. Waarom niet?

"We zullen de code en technische details wel met onze overheidsklanten delen", besluit Bekrar.
Natuurlijk, geldelijk gewin.

Maar denk nou niet dat VUPEN de enige is die die bug kan misbruiken. En dankzij het niet melden aan Apple lopen Mac gebruikers onnodig risico. Bedankt VUPEN.
04-05-2011, 11:25 door [Account Verwijderd]
[Verwijderd]
04-05-2011, 11:33 door Anoniem
Toch is het een beetje krom: je breekt in in de software van iemand anders, omzeilt de beveiliging en zegt als je wilt weten hoe ik het deed, moet je dokken. Aan de andere kant, gewone inbrekers verkopen ook hun kennis hoe ze ergens binnen komen aan de hoogst biedende :-)
04-05-2011, 11:36 door PeterB
Sjongejonge wat een kop weer he:

" Hackers veroveren Mac OS X via Safari-lek "

Je zou minstens denken dat de halve wereldbol nu aan het hakken was met de digitale bijl op safari.
Wat blijkt...een of andere Franse mafkees is bezig geweest een Exploit te bedenken via HTML en wat Javascript.
( scriptkid met opleiding ?? ) .

Een betere kop zou zijn: " Frans Beveiligingsbedrijf Verkoopt Exploit"

Dat ze hun exploit verkopen vind ik zorgwekkender dan een bugje in Safari.

Doorgaans worden exploits werelkundig gemaakt om de software maker te tippen op de bug. Iedereen kan fouten maken. Nee, VUPEN moet er weer geld uit slaan en ziet twee financiele bronnen. De hackers enerzijds aan wie ze de exploit willen verkopen en - als er genoeg verkocht zijn- alsnog de oplossing aan Apple verkopen.

Ik had al een hekel aan Fransozen na een vakantie in hun land, maar nu vind ik ze echte super eikels !
Mag serieus hopen dat de mannen van Apple die bug fixen voordat Vupen kan incasseren...hahaha.
Ik zal Apple in ieder geval al tippen hierop. ;) Lekker puh meneer Vupen.

Voetnoot: Na wat lezen op de website van Vupen blijkt dat ze op CanSecWest meegedaan hebben aan een wedstrijdje Hacken, althans dat hebben ze in Maart/ April al gedaan. De exploit die ze daar bedachten bleek een winnaar volgens die spelregels aldaar. Dit kunstje hebben ze al eerder gedaan dus.
04-05-2011, 11:43 door Anoniem
Mooi ja, verkopen aan overheden zodat die dit lek kunnen misbruiken om OSX users van state sponsored malware te voorzien. Maar het moet gezegd, ze laten wel de deur open voor Apple, mits ze maar dokken (en die hebben geld zat in mijn ogen).
Btw, als de bug in WebKit zit, zit deze dan ook in Chrome? En zo niet, is het dan niet makkelijker om de nieuwste WebKit engine in Safari te hangen? Wellicht is deze bug al gefixed in een nieuwe WebKit release (Safari loopt altijd ietsje achter als het om WebKit releases gaat).
04-05-2011, 12:05 door RichieB
Door SirDice: Er is maar 1 versie van OS-X SL. En dat is een combinatie van 32 en 64 bit.
Euh, OS X Snow Leopard heeft wel degelijk een 32 en 64 bits variant van de kernel. Zie bijvoorbeeld http://support.apple.com/kb/HT4287. Ze worden alleen tegelijkertijd geinstalleerd, en je kan dmv een reboot switchen tussen de 2 kernels (als je hardware de 64 bit versie aan kan). Bij Windows moet je dan meteen je hele OS opnieuw installeren..

Wat je wellicht bedoelt is dat de meest OS X Snow Leopard applicaties 64 bit zijn, ongeacht de kernel die gebruikt wordt. Aangezien deze exploit Safari betreft zal het waarschijnlijk niet uitmaken of je een 32 of 64 bit kernel draait.
04-05-2011, 12:17 door SirDice
Door RichieB:
Door SirDice: Er is maar 1 versie van OS-X SL. En dat is een combinatie van 32 en 64 bit.
Euh, OS X Snow Leopard heeft wel degelijk een 32 en 64 bits variant van de kernel. Zie bijvoorbeeld http://support.apple.com/kb/HT4287. Ze worden alleen tegelijkertijd geinstalleerd, en je kan dmv een reboot switchen tussen de 2 kernels (als je hardware de 64 bit versie aan kan). Bij Windows moet je dan meteen je hele OS opnieuw installeren..
Dat bedoel ik, er is maar 1 versie. Dat je de kernel kan veranderen is bijzaak.

Wat je wellicht bedoelt is dat de meest OS X Snow Leopard applicaties 64 bit zijn, ongeacht de kernel die gebruikt wordt. Aangezien deze exploit Safari betreft zal het waarschijnlijk niet uitmaken of je een 32 of 64 bit kernel draait.
Exact. Er is dus niet zoiets als "de 64 bit versie van OS-X".
04-05-2011, 13:04 door Anoniem
"ook zal het Apple niet inlichten."

Groot gelijk. Waarom zou men iets gratis doen voor die geldwolven.
04-05-2011, 17:19 door Anoniem
Door Anoniem: Toch is het een beetje krom: je breekt in in de software van iemand anders, omzeilt de beveiliging en zegt als je wilt weten hoe ik het deed, moet je dokken. Aan de andere kant, gewone inbrekers verkopen ook hun kennis hoe ze ergens binnen komen aan de hoogst biedende :-)
Apple kan toch ook gewoon deze informatie van hun kopen om zo hun systeem beter te maken?
04-05-2011, 20:46 door [Account Verwijderd]
[Verwijderd]
04-05-2011, 22:09 door Anoniem
Wanneer iemand mij schade toebrengt en daarvoor de exploit gebruikt, lijkt de verkoop van die exploit - die immers beweerd gevaarlijk is - door VUPEN onrechtmatig jegens mij.

Vanwege deze aansprakelijkheid lijkt mij het business model van het bedrijf weinig robuust; ik zou er geen cent risicodragend in wensen te steken, nog afgezien van enige morele terughoudendheid.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.