Taloussanomat
Lue uutinen mobiilisivustolla
Jättien selainselkkaus

Microsoft varoittelee Applen Safarin vaaroista

3.6.2008 12:00 Applen Safari-selaimesta paljastunut aukko mahdollistaa haittaohjelmien lataamisen ja ajamisen Windowsissa käyttäjältä kysymättä. Microsoft varoittaa asiasta sivustollaan.

Turvallisuustutkija Nitesh Dhanjani havaitsi aukon 15.5. Väliaikaiseksi turvakeinoksi tarjotaan Safarin latausten oletuskansion vaihtamista. Tilanteen uhkaavuus pohjautuu selaimen vakiolatauskansion ja Windowsin desktopin käyttäytymisen yhdistelmään.

Dhanjani ilmoittaa blogissaan ottaneensa yhteyttä Appleen ehdottaen Safariin muutosta, joka voisi auttaa vastaaviin tapauksiin. Ehdotuksessaan hän tarjoaisi käyttäjälle vaihtoehdon jossa selain kysyisi käyttäjältä varmistusta ennen tiedoston lataamista.

InternetNewsin mukaan tutkija Aviv Raff ilmoittaa kuitenkin tarjotun turvakeinon olevan riittämätön. Raffin mukaan ainut riittävä keino on lopettaa Safarin käyttö kunnes aukko on paikattu. Sivuston mukaan molempien yritysten turvallisuustiimit ovat yhteydessä aiheesta toisiinsa korjatakseen aukon.

Safarin turva-aukkoja on Washington Postin tietoturvablogin mukaan paikattu Windows-puolella betan jälkeen 17. Mac-versiossa on Windows-version virallisen julkistuksen jälkeen paikattu 12.

VerkossaMicrosoft: Blended Threat from Combined Attack Using Apple’s Safari on the Windows Platform
VerkossaThe Washington Post: Microsoft: Safari Flaw a Danger to Windows Users
VerkossaInternetNews: Microsoft Warns of Apple Flaw
VerkossaDhanjani.com: Safari Carpet Bomb
Jutun kirjoitti: Hannu Nokso-Koivisto

Hannu Nokso-Koivisto

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (21)

Huono 0
Applen Safari-selaimesta paljastunut aukko mahdollistaa haittaohjelmien lataamisen ja ajamisen Windowsissa käyttäjältä kysymättä. Microsoft varoittaa asiasta sivustollaan.
Digitoday
Huono 0
Windowsin osuus "aukosta" jäi epäselväksi, vaikka tsekkasin lisätietolinkitkin. "Tilanteen uhkaavuus pohjautuu selaimen vakiolatauskansion ja Windowsin desktopin käyttäytymisen yhdistelmään." Miten Windowsin desktop sitten käyttäytyy? Eihän se oletuksena aja kaikkia sinne tallennettavia tiedostoja. Ymmärtäisin, jos kyseessä olisi Safarin aukko + joku autorun-systeemi, mutta tästähän ei ole kyse? Alkuperäisessä demossakin työpöydälle talletettiin kymmeniä whatever.cgi-tiedostoja, mutta ei Windows niitä(kään) aja automaattisesti.
gSus
Huono 0
Windowsin osuus "aukosta" jäi epäselväksi, vaikka tsekkasin lisätietolinkitkin. "Tilanteen uhkaavuus pohjautuu selaimen vakiolatauskansion ja Windowsin desktopin käyttäytymisen yhdistelmään." Miten Windowsin desktop sitten käyttäytyy? Eihän se oletuksena aja kaikkia sinne tallennettavia tiedostoja. Ymmärtäisin, jos kyseessä olisi Safarin aukko + joku autorun-systeemi, mutta tästähän ei ole kyse? Alkuperäisessä demossakin työpöydälle talletettiin kymmeniä whatever.cgi-tiedostoja, mutta ei Windows niitä(kään) aja automaattisesti.
gSus
Huono 0
Eikös winkkarin osuus ollut se että siinä se hemmetin reikä on. IE:ssä on ilmeisesti reikä jonka kautta saa käynnistettyä työpöydällä olevia tiedostoja. Näin ainakin itse ymmärsin. Tuosta Safarin "reijästä": eikös se ole selaimen normaalia toimintaa että se lataa koneelle sellaiset tiedostot joita se ei itse osaa avata?
RP
Huono 1
Se oikea aukko on windowsin puolella ja liittyy johonkin haittaohjelmaan, joka pystyy suorittamaan työpöydällä olevia tiedostoja. Eli Microsoft tässä vierittää syytä Applen suuntaan turhaa.
macgyver
Huono 0
Tuosta Safarin "reijästä": eikös se ole selaimen normaalia toimintaa että se lataa koneelle sellaiset tiedostot joita se ei itse osaa avata?
Ei sen kuuluisi tehdä sitä automaagisesti, vaan pitäisi varmistaa käyttäjältä, miten toimitaan...
digiyesterday
Huono 0
Idioottimaisintahan tässä on se, että Safari (samoin kuin Firefox) vakiona lataa tiedostot TYÖPÖYDÄLLE! Haloo, Windowsissa on ihan noille tarkoitettu paikka, (My) Downloads. Onko niin vaikeaa toimia kuten järjestelmässä pitäisi? Eipä olisi tätäkään ongelmaa ollut silloin.
-
Idioottimaisintahan tässä on se, että Safari (samoin kuin Firefox) vakiona lataa tiedostot TYÖPÖYDÄLLE! Haloo, Windowsissa on ihan noille tarkoitettu paikka, (My) Downloads. Onko niin vaikeaa toimia kuten järjestelmässä pitäisi? Eipä olisi tätäkään ongelmaa ollut silloin.

Idioottimaisintahan tässä on se että, joku vielä käyttää windowsia!
höpön höpön
Huono 0
Idioottimaisintahan tässä on se, että Safari (samoin kuin Firefox) vakiona lataa tiedostot TYÖPÖYDÄLLE! Haloo, Windowsissa on ihan noille tarkoitettu paikka, (My) Downloads. Onko niin vaikeaa toimia kuten järjestelmässä pitäisi? Eipä olisi tätäkään ongelmaa ollut silloin.

Ei minulla vaan ole työkoneessani (XP) sellaista kansiota? Lisäksi testasin minne IE oletuksena lataa tiedoston: Ehdottaa TYÖPÖYTÄÄ!

Jos IEssä kerran on reikä jolla saa työpöydältä käynnistettyä tiedoston, ei luulisi sen kovin vaikeaa olevan muualtakaan.
RP
Huono 0
Ei sen kuuluisi tehdä sitä automaagisesti, vaan pitäisi varmistaa käyttäjältä, miten toimitaan...

Ei safari mitään kysele, jos ladataan niin sitten ladataan. Itse lataaminenhan ei altista millekään.
Itse tykkään tuosta kyselemättömyydestä, ei minua huvita vastailla moneen kertaan kylläkyllä kun olen kerran jo jotain valinnut ladattavaksi.
RP
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.

.