image

Apple monsterpatch dicht 40 iTunes-lekken

vrijdag 17 mei 2013, 10:09 door Redactie, 2 reacties

Apple heeft een belangrijke beveiligingsupdate voor iTunes uitgebracht die 40 lekken verhelpt, waaronder een lek dat vorig jaar september door het Nederlandse Certified Secure werd ontdekt. Via de kwetsbaarheden die in iTunes 11.0.3 zijn opgelost was het mogelijk voor een aanvaller om willekeurige code op de computer uit te voeren als het slachtoffer via iTunes de iTunes Store bezocht.

Hiervoor moest de aanvaller wel tussen het slachtoffer en Apple op het netwerk zitten. 39 van de 40 lekken bevinden zich in de Webkit-engine, die naast iTunes ook door Safari wordt gebruikt. Het veertigste lek betreft een probleem met het valideren van certificaten in iTunes, waardoor een aanvaller HTTPS-verkeer kon manipuleren.

Pwn2Own
Opmerkelijk is dat vier van de Webkit-lekken uit 2012 stammen, waaronder een kwetsbaarheid waarmee het Nederlandse Certified Secure vorig jaar september de Pwn2Own-wedstrijd in Amsterdam wist te winnen. Het lek werd toen gedemonstreerd in iOS, het mobiele besturingssysteem van Apple, maar blijkt ook in iTunes aanwezig te zijn.

iTunes 11.0.3 is beschikbaar voor Mac OS X v10.6.8 en nieuwer, Windows 7, Vista en Windows XP SP2 en nieuwer en is via Apple Downloads of de Software Update functie te downloaden.

Reacties (2)
17-05-2013, 10:39 door [Account Verwijderd]
[Verwijderd]
17-05-2013, 18:52 door Anoniem
Aangezien Security nl comfortabel dicht bij de ontdekkers-bron zit,
wat extra vragen rondom de Webkit Lekken :

- voor welke versies van Webkit geldt dit dan?
- geldt dit alleen voor de Mac OsX Webkit versies die onder Lion 10.7 en Mountain Lion 10.8 kunnen draaien?
- kan dmv de iTunes update voor ook Snow Leopard 10.6, omgekeerd afgeleid worden dat het misschien ook om kwetsbaarheden gaat die al in de eerste Safari versie voor Lion (5.1) aanwezig waren?
- of is de kwetsbaarheid in alle OsX Webkit versies aanwezig maar worden de reparaties daarvan alleen voor Osx 10.6 en later beschikbaar gesteld (buiten de retorische kwestie van gestopte support voor oudere OsX-en)?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.