image

Google vindt 9 Safari-lekken via publiek beschikbare tool

vrijdag 5 oktober 2018, 10:36 door Redactie, 9 reacties

Het afgelopen jaar heeft Google negen beveiligingslekken in Safari aangetroffen via een tool die het zelf publiekelijk maakte. Een jaar geleden liet de internetgigant weten dat het 31 beveiligingslekken in verschillende browsers had aangetroffen via een tool genaamd Domato.

De tool richt zich op het Document Object Model (DOM) van de browser. Het DOM is een programmeerinterface voor html- en xml-documenten. Het definieert de logische structuur van documenten en de manier waarop een document wordt benaderd en gemanipuleerd. DOM-engines in browsers zijn een voorname bron van beveiligingslekken, zo liet Ivan Fratric van Google destijds weten.

Veel van deze kwetsbaarheden zijn via zogeheten fuzzers te vinden. Fuzzing is een populaire manier voor het vinden van bugs en kwetsbaarheden in software. Hierbij wordt een programma of een stuk software met allerlei datastromen bestookt, wat vervolgens tot crashes of fouten kan leiden. Die crashes kunnen vervolgens op onbekende beveiligingslekken wijzen.

Naast het openbaar maken van de onderzoeksresultaten publiceerde Google ook de Domato-fuzzer. Nu een jaar verder heeft Fratric opnieuw onderzoek gedaan. Daarbij werd er specifiek gekeken naar Safari. Van de 31 kwetsbaarheden die Google vorig jaar openbaarde bevonden zich er 17 in Safari. De onderzoeker wilde dan ook kijken of er een jaar later iets veranderd was.

Wederom werd er met Domato getest. De tool werd 100.000.000 gedraaid, wat uiteindelijk negen unieke beveiligingslekken in Safari opleverde die aan Apple werden gerapporteerd. De rekenkracht die voor het onderzoek was vereist kost naar schatting 1000 dollar. "Een bedrag dat voor een grote verscheidenheid aan hackers met verschillende motivaties betaalbaar is", aldus de onderzoeker in een analyse.

"Apple misleidt met beveiligingsbulletins"

De negen kwetsbaarheden werden tussen 15 juni en 2 juli van dit jaar aan Apple gerapporteerd. Op 17 september verscheen er een beveiligingsupdate voor iOS, tvOS en Safari. Fratric hekelt het feit dat Apple de kwetsbaarheden in eerste instantie niet in deze beveiligingsbulletins vermeldde. Dit gebeurde een week later nadat ook de beveiligingsupdate voor macOS verscheen waarin de problemen waren verholpen.

"Dit is misleiding, omdat klanten die in Apple-beveiligingsbulletins zijn geïnteresseerd ze waarschijnlijk één keer lezen en dan het idee krijgen dat de updates veel minder en minder ernstige kwetsbaarheden verhelpen dan eigenlijk het geval is", zo stelt Fratric. Ook hekelt de onderzoeker het feit dat Apple niet altijd tegelijkertijd updates voor iOS en macOS uitbrengt, waardoor gebruikers van het ene platform risico kunnen lopen.

Reacties (9)
05-10-2018, 10:42 door Anoniem
Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.
05-10-2018, 11:05 door Anoniem
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Safari is ook een hele veilige browser, het krijgt te weinig log vind ik. Je mag wel wat aan je Nederlands doen overigens.
05-10-2018, 11:29 door quikfit
Door Anoniem:
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Safari is ook een hele veilige browser, het krijgt te weinig log vind ik. Je mag wel wat aan je Nederlands doen overigens.

Look who's talking.
05-10-2018, 12:33 door Anoniem
Safari is de veiligste browser vind ik. Je hebt minder plugins maar als je goed zoekt vind je ze ook voor safari.
05-10-2018, 14:51 door Anoniem
Safari krijgt zeker te weinig credits, zeker met de features tegen tracking die ze recent hebben ingevoerd. Dat knallen ze dan even door naar alle iOS en macOS users wereldwijd (1 miljard+ end-points). Ze doen ook goede dingen daar in Cupertino :-).
06-10-2018, 10:40 door -karma4
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Wat Google hier doet is het werk van Apple overnemen. Het kan best zijn dat Safari een van de veiligste browsers is, echter dat ontslaat Apple er niet van om alles te doen om beveiligingslekken te vinden en (z.s.m.) te verhelpen. Als Apple dit nalaat - terwijl zij schandalig veel geld vraagt voor haar apparatuur - dan mag Google dit best aan de kaak stellen.
06-10-2018, 18:18 door Anoniem
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Het valt inderdaad mee. En dit is duidelijk een gevalletje competitie aanpakken.
06-10-2018, 20:28 door Anoniem
Door Anoniem:
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Het valt inderdaad mee. En dit is duidelijk een gevalletje competitie aanpakken.

Safari ziet er ook stukken beter uit dan de andere browsers
07-10-2018, 08:33 door Anoniem
Door Anoniem:
Door Anoniem: Safari heeft wel vergleken met Edge, chrome, firefox de minste kwetsbaarheden, wat google hier doet is flauw.

Het valt inderdaad mee. En dit is duidelijk een gevalletje competitie aanpakken.

Ja want safari is voor privacy en daar kan google niet tegen dus moeten ze terugslaan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.