Mac OS X:ssä ammottaa vakava aukko
22.2.2006 08:59 Mac OS X -käyttöjärjestelmien viime viikon matolöydöt saavat jatkoa vakavasta haavoittuvuudesta, johon ei ole saatavilla korjausta. Hyökkääjä voi hyödyntää aukkoa automaattisesti www-sivun avulla. Haavoittuvuudelle on julkaistu myös hyödyntämismenetelmä.
Haavoittuvuuden löysi saksalainen Michael Lehn Hän kertoi ongelmasta saksalaiselle Heise.de-verkkolehdelle.
Heise.de kertoi maanantaina, että hyökkääjä voi suorittaa komentoja käyttäjän koneessa, jos käyttäjä vierailee hyökkääjän www-sivulla. Hyökkääjä voi ujuttaa komentosarjansa zip-kansioon, josta Mac OS X suorittaa sen automaattisesti.
Tietoturvayhtiö Secunia julkaisi Lehnin laatimaan proof-of-concept-menetelmään perustuvan vaarattoman testin, jolla voi tarkistaa, onko oma järjestelmä haavoittuva. Yhtiön mukaan haavoittuvuus on vahvistettu Mac OS X:n 10.4.5 -versiosta.
Ongelma tiedostoassosiaatioissa
Safarin tapauksessa ongelma liittyy oletusasetukseen, jonka mukaan selain avaa automaattisesti turvalliseksi katsotut tiedostot oikealla sovelluksella. Turvallisia tiedostomuotoja ovat muun muassa kuva- ja videotiedostot.
Safari myös purkaa automaattisesti zip-pakatun kansion, jos kyseinen asetus on käytössä, mutta kysyy erikseen käyttäjältä lupaa komentosarjojen suorittamiseen.
Varsinainen ongelma johtuu Mac OS X:n tiedostoassosiaatioista. Jos komentosarja on nimetty esimerkiksi .jpg- tai .mov-tiedostoksi ja sijoitettu zip-kansioon, Mac OS X lisää itse kansioon metatietotiedoston, jonka perusteella järjestelmä avaa komentosarjan käyttöjärjestelmän komentokehotteessa riippumatta tiedostopäätteestä.
Haitallinen jpg-tiedosto sähköpostilla
Heise.de palasi aiheeseen tiistaina ja kertoi, että ongelma on laajempi kuin alunperin arvioitiin.
Hyökkääjä voi naamioida komentosarjan esimerkiksi jpg-tiedostoksi, jolloin Apple Mail -sähköpostiohjelma käyttää tiedostosta jpg-ikonia. Mac OS X avaa sen kuitenkin komentosarjana, jos käyttäjä klikkaa ikonia.
Tietoturvayhtiö Secunia on arvioinut haavoittuvuuden "äärimmäisen vakavaksi". CNET News.comin mukaan Apple on jo ryhtynyt laatimaan tietoturvapäivitystä.
Nettisivuilla toteutettavilta hyökkäyksiltä voi suojautua käyttämällä Firefox- tai Camino-selainta tai kieltämällä Safaria avaamasta luotettuja tiedostoja automaattisesti. Secunia kehottaa Mac OS X:n käyttäjiä olemaan avaamatta epäluotettavista lähteistä saatujen zip-kansioiden sisältämiä tiedostoja.
Internet Storm Centerin analyysi haavoittuvuudesta
Apple antaa ohjeita liitetiedostojen ja ladattujen tiedostojen turvallisesta käsittelystä
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Nokia luopuu isosta massatapahtumasta
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. IPhoneen uusi alihankkija
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Maila-anturi synnyttää salibandysankarin
27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.
Kolme vuotta sitten
USA:n digi-tv-siirtymä jättää 3 miljoonaa ilman televisiota
27.05.2009 Neljän kuukauden lisäaika leikkasi valmistautumattomien määrän puoleen.
Taloussanomat
- Suomi löysi taas Nokian älypuhelimet 06:01
- Autonvuokrauksessa hurjat eurohintaerot 06:09
- Haluatko menestyä? Unohda nämä koulun opit 16:35
- Lumia 900:n myynti alkoi: "Näyttää erittäin lupaavalta" 06:03
- IMF-pomo: Olen enemmän huolissani Afrikan lapsista kuin kreikkalaisista 15:54
- Kevään epämukavin pikku-Fiat 06:15
- Oikeus päätti: Tekstarin lähettäjä syytön onnettomuuteen 10:13
- HS: Palkkakuilu levenee kovaa vauhtia 09:43
- Vain yksi pankki lellii asuntovelkaista korkokikkailijaa 06:01
- Taloussanomilta KHO-valitus VM:n vakuuspäätöksestä 12:58
- » Taloussanomat.fi












