Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Nieuws
image

Openen van txt-bestand op macOS maakte diefstal van informatie mogelijk

dinsdag 6 april 2021, 13:15 door Redactie, 12 reacties

Een kwetsbaarheid in macOS maakte het mogelijk om door middel van een kwaadaardig txt-bestand het ip-adres van de gebruiker te lekken en allerlei informatie te stelen. Apple maakte vorig jaar bekend dat het beveiligingslek is verholpen. De onderzoeker die het probleem ontdekte en aan Apple rapporteerde heeft nu de details van het lek openbaar gemaakt, dat wordt aangeduid als CVE-2019-8761.

Virusscanners, firewalls en zelfs macOS Gatekeeper beschouwen txt-bestanden als onschuldig, zegt onderzoeker Paulos Yibelo. In het verleden heeft bijvoorbeeld onderzoeker Tavis Ormandy laten zien hoe remote code execution mogelijk was door een kwetsbaarheid in Notepad. Yibelo ontdekte dat het mogelijk is om TextEdit op macOS te laten denken dat een geopend bestand een rtf-html-bestand is, zelfs wanneer de extensie op txt eindigt. "De mogelijkheid om html in een txt-bestand te injecteren opent allerlei potentiële aanvalsvectoren", aldus de onderzoeker.

Eén van deze vectoren kan worden gebruikt in combinatie met de AutoMount-feature, die het mogelijk maakt dat een file:/// url verbinding maakt met een remote server. Door het toevoegen van css en html aan het txt-bestand zal het systeem van de gebruiker, zodra het bestand wordt geopend, verbinding met de remote server maken. Een aanvaller kan zo het ip-adres van de gebruiker achterhalen.

Een andere aanvalsvector die Yibelo ontdekte maakt het mogelijk om door middel van css en het iframedoc attribuut de inhoud van een lokaal bestand aan een niet gesloten style tag toe te voegen en via een 'dangling parameter' terug naar de aanvaller te sturen zodra het txt-bestand wordt geopend. Een exacte beschrijving van deze laatste aanvalsvector zoals een proof-of-concept zijn niet door de onderzoeker gegeven.

Yibelo waarschuwde Apple in december 2019. Apple kwam vorig jaar met een update voor macOS. In een beveiligingsbulletin voor macOS Catalina is informatie over de kwetsbaarheid op 10 augustus 2020 toegevoegd.

Image

Tweede Kamer heeft vragen over invoering van digitaal coronapaspoort
Telefoonnummers Facebookgebruikers toegevoegd aan Have I Been Pwned
Reacties (12)
Reageer met quote
06-04-2021, 13:55 door Anoniem
En daarom dus een applicatie firewall zoals Little Snitch die dit soort malafide verkeer af kan vangen, in combinatie met een VPN weer een stukje veiliger.
Reageer met quote
06-04-2021, 14:10 door Anoniem
Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.
Reageer met quote
06-04-2021, 14:17 door Anoniem
Niets nieuws. 10 jaar geleden kwamen wij hiermee achter dat dropbox in onze prive bestanden ging koekeloeren.
Reageer met quote
06-04-2021, 14:23 door Anoniem
Een kwetsbaarheid in macOS maakte het mogelijk om door middel van een kwaadaardig txt-bestand het ip-adres van de gebruiker te lekken en allerlei informatie te stelen.
Nou, diefstal....zelfs al hadden ze dit bij mij gedaan, dan hadden de dames en heren hackers hier toch niets aan.

Mijn IP-adres is die niet van mijn provider en ook mijn mac-adres is anders. En het stelen van bestanden heeft ook weinig zin, aangezien de gevoeligste bestanden allemaal versleuteld zijn met AES-256. Dus veel succes geef ik die lui niet.
Reageer met quote
06-04-2021, 14:25 door Anoniem
Door Anoniem: En daarom dus een applicatie firewall zoals Little Snitch die dit soort malafide verkeer af kan vangen, in combinatie met een VPN weer een stukje veiliger.
Yep, iedere handeling wordt standaard naar Apple gestuurd. Alles onder het mom van 'verbetering van gebruikerservaring' ofzo. Dat dit te misbruiken valt voor derden wordt blijkbaar als collateral damage gezien. Want het duurde wel erg lang voordat dit 'lek' verholpen werd.
Reageer met quote
06-04-2021, 14:37 door Anoniem
Door Anoniem: Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.
TextEdit is een rich-text editor, dat o.a. txt, rtf en html kan weergeven. Extensies in Mac hebben geen betekenis, de inhoud wordt bepaald door de file-type magic number; daarom is er een extra kolom in Finder die het file type toont.
Reageer met quote
06-04-2021, 15:12 door Anoniem
Door Anoniem: Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.
Nou dat is anders al een "probleem" sinds de uitvinding van terminal escape sequences die antwoorden terug sturen...
En dan heb je het over de jaren 70-80 dat die voor het eerst aan computers hingen.
Als je een "slimme" applicatie zoals "less" gebruikt om je bestand te bekijken is er nog wel een redelijke kans dat deze
sequences uitgefilter worden, maar doe je iets als "cat" (of "type" in windows) dan ben je al kwetsbaar.
Reageer met quote
06-04-2021, 15:27 door Anoniem
Door Anoniem: Niets nieuws. 10 jaar geleden kwamen wij hiermee achter dat dropbox in onze prive bestanden ging koekeloeren.

WHAT?

Dropbox doesnt care...
Reageer met quote
06-04-2021, 16:58 door Anoniem
Door Anoniem:
Door Anoniem: Niets nieuws. 10 jaar geleden kwamen wij hiermee achter dat dropbox in onze prive bestanden ging koekeloeren.

WHAT?

Dropbox doesnt care...
Nederlands product, je mag hem verder creatief uitdoctoren
Reageer met quote
06-04-2021, 17:49 door Anoniem
Door Anoniem:
Door Anoniem: Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.
TextEdit is een rich-text editor, dat o.a. txt, rtf en html kan weergeven. Extensies in Mac hebben geen betekenis, de inhoud wordt bepaald door de file-type magic number; daarom is er een extra kolom in Finder die het file type toont.

https://en.wikipedia.org/wiki/TextEdit

Apple TextEdit is ook beschikbaar als GNUstep applicatie op andere UNIX-achtige systemen, waaronder Linux. Niet dat ik TextEdit gebruik, maar ik ben nu wel benieuwd of dit macOS probleem onder Linux te reproduceren valt.
Reageer met quote
06-04-2021, 21:49 door Briolet
Door Anoniem: Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.

Elke hedendaagse tekst editor 'processed' al de content. De tijd dat je maar met 128 (of 256) tekens kunt werken is al lang achterhaald. Ook de tekst edtor van de mac ondersteunt unicode (UTF-8) in zijn plain-tekst mode. En weergave van unicode vereist al het interpreteren van de pure ascii code. En eigenlijk ondersteunen alle actuele plain-tekst editors die ik ken de unicode.
Reageer met quote
07-04-2021, 09:15 door _R0N_
Door Anoniem: Dit soort exploits is echt om te lachen. Een txt dient altijd geopend te worden zonder de content te processen.

95% van de editors probeert te bepalen wat voor code het is en wil daar kleurtjes etc aan koppelen.
Een bestand is niet extensie afhankelijk, het gaat om de content, denk aan linux waarbij je de interpreter op de eerste regel definieert.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.

Je reactie is verstuurd en wordt zo spoedig mogelijk gemodereerd.

Verder
captcha
Nieuwe code
Preview Reageren
Zoeken
search
Certified Secure LIVE Online training

CoronaCheck app voor toegang tot sociale activiteiten:

25 reacties
Aantal stemmen: 1048
Wetsvoorstel dat toegang via testbewijzen regelt naar Tweede Kamer
19-04-2021 door Redactie

Het wetsvoorstel dat ervoor zorgt dat testbewijzen kunnen worden ingezet voor toegang tot activiteiten zoals sportwedstrijden, ...

30 reacties
Lees meer
Is strafrechtelijke vervolging van verkoop van gamecheats ook denkbaar in Nederland?
14-04-2021 door Arnoud Engelfriet

Juridische vraag: In de media wordt bericht dat in China een crimineel collectief is opgepakt dat gamecheats verkocht. Volgens ...

10 reacties
Lees meer
Datalek bij nieuwbouw
13-04-2021 door Anoniem

In de randstand was het begin deze maand mogelijk om je in te schrijven voor een loting van 28 nieuwbouw huizen. Om zo ...

14 reacties
Lees meer
Beste manier om een wachtwoord te bewaren?
09-04-2021 door EenVraag

Iemand enig idee wat de beste manier is om een wachtwoord te bewaren?

17 reacties
Lees meer
Datakluis als gouden kogel tegen datalekken?
15-04-2021 door Anoniem

Bij een webwinkel waar net een datalek is geweest staat de volgende tekst op de site Welke maatregelen neemt X om herhaling ...

22 reacties
Lees meer
Security.NL Twitter
04-11-2016 door Redactie

Altijd meteen op de hoogte van het laatste security nieuws? Volg ons nu ook op Twitter!

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2021 Security.nl - The Security Council
RSS Twitter